漏洞  ·  2026-06-20

PraisonAI路径遍历 — 代理ID清理绕过启用任意文件访问

漏洞High 影响GlobalCVE-2026-56078
PraisonAI中的MultiAgentMonitor在构造文件系统路径时未能清理代理ID,允许通过代理ID中的../等序列进行路径遍历攻击。
PraisonAI主机上的不受限制的文件访问允许攻击者读取配置文件、窃取凭证、修改代理行为或植入后门。
PraisonAI的MultiAgentMonitor组件在构建文件路径时未能清理代理ID。攻击者注册一个在代理ID中包含遍历序列(例如../../../etc/passwd)的代理,允许读取/写入目标目录外的文件。
PraisonAI < 1.5.115
升级到PraisonAI 1.5.115或更高版本。在构造文件路径之前清理所有用户提供的标识符。
来源
CVE-2026-56078 NVD DetailPraisonAI GitHub Repository
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →