漏洞  ·  2026-09-16

PraisonAI TypeScript AgentOS / MCP HTTP 服务器默认情况下暴露且无身份验证

漏洞High 影响GlobalCVE-2026-57140
PraisonAI 的 TypeScript AgentOS 和 MCP HTTP 服务器默认绑定到所有接口,并暴露代理调用和 MCP 工具调用端点而无需进行身份验证检查,允许任何网络可达的客户端像受信任的客户端一样调用代理或 MCP 工具。
这与同样的"默认无身份验证、绑定到 0.0.0.0"模式相同,该模式是本周期 PraisonAI CVE 批次中大部分问题的责任方;它向任何网络相邻的攻击者(或互联网范围内的扫描器,用于云部署的实例)提供对代理调用和 MCP 工具调用的直接、无身份验证的控制——一个完整的代理劫持原语,无需利用复杂性。
AgentOS 默认绑定到 0.0.0.0,并在没有任何身份验证中间件的情况下注册 GET /api/agents 和 POST /api/chat;相关的缺陷使 MCPServer.startHttp() 在没有主机限制的情况下绑定,并将每个 HTTP POST 转发到无身份验证的 handleRequest()。任何能够到达该端口的网络客户端都可以枚举配置的代理并调用聊天/代理操作,或进行任意 MCP 工具调用,而无需凭证。
PraisonAI (praisonai-ts),AgentOS 从 1.6.0 到 1.7.2;相关的 MCPServer.startHttp() 问题 (CVE-2026-57139) 从 1.5.0 到 1.7.2
升级到 praisonai-ts 1.7.2 或更高版本,该版本添加了必需的身份验证中间件。在修补之前,将 AgentOS/MCP HTTP 侦听器绑定到仅限本地环回,并将其放在身份验证反向代理后面——不要将 0.0.0.0 暴露到任何不受信任的网络。
NVDNVD (related)GitHub Commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →