Pubblicato il 2026-07-21 · Fonte: NVD NIST
La vulnerabilità CVE-2026-47392 è stata scoperta in PraisonAI, un sistema di team multi-agent. La vulnerabilità si trova nella funzione `execute_code()` del modulo `praisonaiagents/tools/python_tools.py` e può essere sfruttata per bypassare la sandbox di sicurezza e eseguire comandi arbitrari sul sistema operativo. Ciò è possibile utilizzando la funzione `print.__self__` per recuperare il modulo `builtins` di Python e successivamente estrarre la funzione `__import__` utilizzando `vars()`. La versione 4.6.40 di PraisonAI e la versione 1.6.40 di praisonaiagents contengono una patch per questa vulnerabilità.
Un attaccante può sfruttare questa vulnerabilità per eseguire comandi arbitrari sul sistema operativo, il che può portare a un controllo completo del sistema. I sistemi che utilizzano PraisonAI e praisonaiagents sono a rischio, in particolare quelli che utilizzano versioni precedenti alla 4.6.40 e 1.6.40.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare PraisonAI e praisonaiagents alle versioni 4.6.40 e 1.6.40, rispettivamente. Inoltre, è importante mantenere il software aggiornato e applicare patch di sicurezza regolarmente per prevenire attacchi simili.
La vulnerabilità CVE-2026-47392 è una vulnerabilità critica in PraisonAI che consente l'esecuzione di comandi arbitrari sul sistema operativo.
La vulnerabilità può essere sfruttata utilizzando la funzione `print.__self__` per recuperare il modulo `builtins` di Python e successivamente estrarre la funzione `__import__` utilizzando `vars()`.
Per proteggersi da questa vulnerabilità, è necessario aggiornare PraisonAI e praisonaiagents alle versioni 4.6.40 e 1.6.40, rispettivamente, e mantenere il software aggiornato e applicare patch di sicurezza regolarmente.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.