🔴 《严重安全漏洞:CVE-2026-47393》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-47393 涉及 PraisonAI(一个多智能体团队系统)中的一个安全缺陷。该漏洞源于 PraisonAI 内置的代码生成器(praisonai.deploy.api.generate_api_server_code),该生成器默认生成一个 Flask API 服务器,且默认禁用身份验证(authentication disabled by default)

具体来说,当用户按照官方快速启动文档执行 praisonai deploy --type api 命令时,系统会根据推荐的示例 YAML 配置文件生成一个 API 服务器。该服务器会绑定到 0.0.0.0(即监听所有网络接口),并暴露 /chat/agents 两个端点。服务器会直接对用户提供的 JSON 输入调用 praisonai.run() 方法,从而执行 LLM(大语言模型)编排操作。由于服务器进程中包含了 API 密钥等敏感材料(存在于进程环境变量中),且不要求任何身份验证,攻击者可以未经授权访问这些端点,进而利用 LLM 编排功能执行任意操作。

该漏洞与 CWE-306(关键功能缺少身份验证)CWE-1188(默认情况下不安全) 相关。CVSS 3.1 评分为 9.8(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需权限(PR:N),无需用户交互(UI:N),影响范围无变化(S:U),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。

影响范围

  • 受影响版本:PraisonAI 版本 低于 4.6.40(包括 4.6.40 之前的版本)。在这些版本中,代码生成器的 auth_enabled 参数默认值为 False,导致生成的 API 服务器默认不启用身份验证。
  • 修复版本:PraisonAI 4.6.40 修复了该问题。修复方案为:用户需要通过 APIConfig(auth_enabled=True, auth_token=...) 显式选择启用身份验证。

风险分析

  • 攻击后果:攻击者可以通过网络直接访问暴露的 /chat/agents 端点,无需任何认证。由于服务器绑定到 0.0.0.0,任何能够访问该服务器 IP 地址的攻击者均可发起攻击。攻击者可以:
    • 利用 LLM 编排功能执行任意操作,包括但不限于读取、修改或删除系统数据。
    • 窃取进程环境变量中的 API 密钥等敏感信息,进一步横向移动或攻击其他系统。
    • 通过 LLM 接口执行恶意指令,可能导致远程代码执行、数据泄露或服务中断。
  • 严重性:由于 CVSS 评分高达 9.8(严重),且攻击门槛极低(无需认证、无需用户交互),该漏洞在默认配置下具有极高的可利用性和破坏性。建议所有使用 PraisonAI 的用户立即升级至 4.6.40 或更高版本,并确保在部署 API 服务器时显式启用身份验证。

🔍 技术细节

字段
CVE ID CVE-2026-47393
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-306,CWE-1188
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接