Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-47391
CVSS 9.8 — CRITICO

CVE-2026-47391: Vulnerabilità critica in PraisonAI

Pubblicato il 2026-07-21 · Fonte: NVD NIST

CVE ID
CVE-2026-47391
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-47391 è stata scoperta in PraisonAI, un sistema di team multi-agente. La versione precedente a 4.6.40 presenta un endpoint A2A JSON-RPC non autenticato che esegue codice Python tramite la funzione eval(). Ciò consente a un attaccante remoto non autenticato di inviare richieste che possono portare all'esecuzione arbitraria di codice Python. La vulnerabilità è stata confermata tramite test con gemini/gemini-2.5-flash-lite, che ha dimostrato la possibilità di creare un file di marca da una richiesta HTTP non autenticata.

Impatto

Un attaccante remoto non autenticato può sfruttare questa vulnerabilità per eseguire codice Python arbitrario sul server, compromettendo la sicurezza del sistema. La superficie A2A predefinita esposta anche esporre la storia delle attività e le API di cancellazione delle attività, aumentando l'impatto sulla riservatezza e sull'integrità dei dati. I sistemi che utilizzano la versione precedente a 4.6.40 di PraisonAI e seguono l'esempio ufficiale A2A o configurazioni simili sono a rischio.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare PraisonAI alla versione 4.6.40 o successiva. Inoltre, è importante assicurarsi che gli endpoint A2A siano protetti da autenticazione e autorizzazione adeguata, e che le funzioni di esecuzione del codice siano limitate e controllate. In generale, è fondamentale mantenere i sistemi e le applicazioni aggiornati con le ultime patch di sicurezza e seguire le best practice per la sicurezza delle informazioni.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-47391?

La vulnerabilità CVE-2026-47391 è una vulnerabilità critica in PraisonAI che consente l'esecuzione arbitraria di codice Python

Quali sistemi sono a rischio?

I sistemi che utilizzano la versione precedente a 4.6.40 di PraisonAI e seguono l'esempio ufficiale A2A o configurazioni simili sono a rischio

Come proteggersi da CVE-2026-47391?

Per proteggersi da questa vulnerabilità, si consiglia di aggiornare PraisonAI alla versione 4.6.40 o successiva e di implementare misure di autenticazione e autorizzazione adeguata per gli endpoint A2A

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.