🔴 《严重安全漏洞:CVE-2026-47396》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-47396 涉及 PraisonAI 多智能体团队系统中的一个安全漏洞。该漏洞存在于版本 4.6.40 之前 的 PraisonAI 中。具体来说,PraisonAI 的调用服务器(call server)在未配置 CALL_SERVER_TOKEN 环境变量时,会暴露一个无需认证即可访问的网络层面智能体控制 API(agent control API)。

受影响的组件是 praisonai.api.agent_invoke 路由,该路由由 praisonai.api.call 挂载。认证辅助函数 verify_token()CALL_SERVER_TOKEN 未设置时存在“认证失效”(fail open)问题,即当 token 为空时,认证检查会直接通过。由于所有敏感的智能体控制端点(endpoint)都依赖此辅助函数进行认证,因此在未设置 token 的情况下启动调用服务器,会导致任何可访问该服务器的客户端能够:

  • 列出所有智能体(list agents)
  • 查看智能体的元数据和指令(inspect agent metadata and instructions)
  • 调用智能体(invoke agents)
  • 注销智能体(unregister agents)

该漏洞具有安全相关性,因为 PraisonAI 自带的调用服务器包含了这个易受攻击的路由,并且默认绑定到 0.0.0.0(即监听所有网络接口)。因此,如果运维人员在启动调用服务器时没有显式设置 CALL_SERVER_TOKEN,可能会无意中暴露一个无需认证的远程智能体控制平面(unauthenticated remote agent control plane)。

影响范围

  • 受影响版本:PraisonAI 版本 4.6.40 之前(即 < 4.6.40)
  • 修复版本:PraisonAI 版本 4.6.40 已修复该问题
  • 相关 CWE 分类:CWE-284(不正确的访问控制)、CWE-306(缺少关键功能的认证)

风险分析

  • 攻击向量:网络远程攻击(AV:N)
  • 攻击复杂度:低(AC:L),无需特殊条件即可利用
  • 所需权限:无需任何权限(PR:N)
  • 用户交互:无需用户交互(UI:N)
  • 影响范围:未改变(S:U)
  • 机密性影响:高(C:H),攻击者可获取智能体的元数据、指令等敏感信息
  • 完整性影响:高(I:H),攻击者可调用或注销智能体,导致系统行为被篡改
  • 可用性影响:高(A:H),攻击者可通过注销智能体等方式导致服务不可用

可能的攻击后果:攻击者一旦发现未配置 CALL_SERVER_TOKEN 的 PraisonAI 调用服务器,即可完全控制该服务器上的所有智能体。这包括窃取智能体的配置和指令(可能包含敏感业务逻辑或凭据)、恶意调用智能体执行未授权操作,以及注销智能体导致服务中断。由于服务器默认监听所有网络接口,该漏洞可能被互联网上的任意攻击者利用,造成严重的数据泄露和服务破坏。


🔍 技术细节

字段
CVE ID CVE-2026-47396
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-284,CWE-306
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接