漏洞  ·  2026-10-09

PraisonAI平台:工作区成员可通过授权漏洞删除依赖相关问题内容

漏洞Low 影响GlobalCVE-2026-62179
NVD于2026-10-07发布了CVE-2026-62179(CVSS 6.5),涉及praisonai-platform < 0.1.9中的授权不匹配:依赖删除可能被授权到依赖边的错误一侧,且工作区成员可以删除创建者创建的问题端点不应允许其删除的依赖。
多智能体协作平台中的对象级授权缺陷:删除操作对工作区成员角色边界的执行有误,导致团队代理部署中的跨权限数据破坏——影响范围虽小,但这是同一框架本周产生两个RCE的精确授权缺陷。
经过身份验证的工作区成员通过issue/dependency API提交删除请求,其授权检查被应用到依赖边的错误一侧,使该成员能够通过其通常无法访问的创建者创建的问题端点删除依赖——这是对象删除的授权绕过。
praisonai-platform 0.1.9之前版本(GHSA-mxmx-rh57-jx58)
将praisonai-platform升级至0.1.9或更高版本(GitHub安全公告GHSA-mxmx-rh57-jx58)。
GitHub Security Advisory GHSA-mxmx-rh57-jx58NVD entry
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →