🟠 高危 | CVE-2026-47394 — PraisonAI is a multi-agent teams system. Prior to ...
🟠 《高危安全漏洞:CVE-2026-47394》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-47394 涉及 PraisonAI(一个多智能体团队系统)中的多个安全漏洞。该漏洞的核心问题在于,此前针对 GHSA-9mqq-jqxf-grvw / CVE-2026-44336 的修复并不完整。原始安全公告指出了 mcp_server/adapters/cli_tools.py 文件中的四个易受攻击的处理程序(handler)。修复提交 68cc9427("fix(security): harden MCP rules path handling…")添加了一个 _resolve_rule_path() 辅助函数,并将其应用于 rules.create、rules.show 和 rules.delete 这三个处理程序。然而,workflow.show 处理程序未被修改。
此外,同一文件中还有两个相邻的处理程序 workflow.validate 和 deploy.validate 具有相同的模式,但原始公告中未提及,且两者均未被修复。原始公告还指出,调度器(dispatcher,位于 server.py:281-298)是根本原因之一。该调度器接受来自 params["arguments"] 的未经验证的 **kwargs,且未对工具声明的 input_schema 进行任何强制检查。在版本 4.6.40 之前,该代码未被修改。
因此,一个未经身份验证的 MCP tools/call 请求,针对 praisonai.workflow.show 端点,可以返回主机用户可读取的任何文件内容,例如 /etc/passwd、~/.ssh/id_rsa、~/.aws/credentials 或任何项目中的 .env 文件。
该漏洞涉及以下 CWE 分类:
- CWE-22:路径遍历(Path Traversal)
- CWE-200:信息泄露(Information Exposure)
- CWE-862:缺少授权(Missing Authorization)
影响范围
- 受影响版本:PraisonAI 版本低于 4.6.40
- 修复版本:PraisonAI 版本 4.6.40 包含了更新后的修复
风险分析
该漏洞允许未经身份验证的远程攻击者通过发送特制的 MCP tools/call 请求,读取目标系统上任意文件的内容。攻击者无需任何用户交互或权限,即可利用此漏洞。
可能的攻击后果包括:
- 敏感信息泄露:攻击者可以读取系统配置文件(如
/etc/passwd)、SSH 私钥(~/.ssh/id_rsa)、云服务凭证(~/.aws/credentials)以及项目环境变量文件(.env),从而获取系统账户信息、远程访问权限和云服务密钥。 - 横向移动与权限提升:获取的凭证(如 SSH 密钥、AWS 密钥)可能被用于进一步攻击内部系统或提升权限。
- 数据泄露:攻击者可以读取应用程序源代码、数据库配置或其他敏感业务数据,导致数据泄露。
CVSS 评分分析:该漏洞的 CVSS 4.0 向量为 AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N,基础分极高。攻击者无需任何权限或用户交互,即可通过网络远程利用,且对机密性(Confidentiality)造成高影响,但对完整性和可用性无直接影响。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-47394 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-22,CWE-200,CWE-862 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |