Pubblicato il 2026-07-21 · Fonte: NVD NIST
La vulnerabilità CVE-2026-47391 è stata scoperta in PraisonAI, un sistema di team multi-agente. La versione precedente a 4.6.40 presenta un endpoint A2A JSON-RPC non autenticato che esegue codice Python tramite la funzione eval(). Ciò consente a un attaccante remoto non autenticato di inviare richieste che possono portare all'esecuzione arbitraria di codice Python. La vulnerabilità è stata confermata tramite test con gemini/gemini-2.5-flash-lite, che ha dimostrato la possibilità di creare un file di marca da una richiesta HTTP non autenticata.
Un attaccante remoto non autenticato può sfruttare questa vulnerabilità per eseguire codice Python arbitrario sul server, compromettendo la sicurezza del sistema. La superficie A2A predefinita esposta anche esporre la storia delle attività e le API di cancellazione delle attività, aumentando l'impatto sulla riservatezza e sull'integrità dei dati. I sistemi che utilizzano la versione precedente a 4.6.40 di PraisonAI e seguono l'esempio ufficiale A2A o configurazioni simili sono a rischio.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare PraisonAI alla versione 4.6.40 o successiva. Inoltre, è importante assicurarsi che gli endpoint A2A siano protetti da autenticazione e autorizzazione adeguata, e che le funzioni di esecuzione del codice siano limitate e controllate. In generale, è fondamentale mantenere i sistemi e le applicazioni aggiornati con le ultime patch di sicurezza e seguire le best practice per la sicurezza delle informazioni.
La vulnerabilità CVE-2026-47391 è una vulnerabilità critica in PraisonAI che consente l'esecuzione arbitraria di codice Python
I sistemi che utilizzano la versione precedente a 4.6.40 di PraisonAI e seguono l'esempio ufficiale A2A o configurazioni simili sono a rischio
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare PraisonAI alla versione 4.6.40 o successiva e di implementare misure di autenticazione e autorizzazione adeguata per gli endpoint A2A
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.