事件经过
NVD于2026-10-07发布了CVE-2026-62179(CVSS 6.5),涉及praisonai-platform < 0.1.9中的授权不匹配:依赖删除可能被授权到依赖边的错误一侧,且工作区成员可以删除创建者创建的问题端点不应允许其删除的依赖。
影响分析
多智能体协作平台中的对象级授权缺陷:删除操作对工作区成员角色边界的执行有误,导致团队代理部署中的跨权限数据破坏——影响范围虽小,但这是同一框架本周产生两个RCE的精确授权缺陷。
攻击途径
经过身份验证的工作区成员通过issue/dependency API提交删除请求,其授权检查被应用到依赖边的错误一侧,使该成员能够通过其通常无法访问的创建者创建的问题端点删除依赖——这是对象删除的授权绕过。
受影响系统
praisonai-platform 0.1.9之前版本(GHSA-mxmx-rh57-jx58)
缓解措施
将praisonai-platform升级至0.1.9或更高版本(GitHub安全公告GHSA-mxmx-rh57-jx58)。