Pubblicato il 2026-07-21 · Fonte: NVD NIST
La vulnerabilità CVE-2026-47396 colpisce PraisonAI, un sistema di team multi-agenti. Prima della versione 4.6.40, il server di chiamata di PraisonAI espone un'API di controllo agenti senza autenticazione quando il token `CALL_SERVER_TOKEN` non è configurato. Ciò consente a chiunque di accedere e controllare gli agenti. La vulnerabilità è stata assegnata un punteggio CVSS di 9,8, classificandola come critica.
Un attaccante può sfruttare questa vulnerabilità per elencare gli agenti, ispezionare i metadati e le istruzioni degli agenti, invocare gli agenti e deregistrare gli agenti. Ciò può avere un impatto significativo sulla sicurezza degli operatori che lanciano il server di chiamata senza configurare esplicitamente il token `CALL_SERVER_TOKEN`, esponendo involontariamente un piano di controllo degli agenti remoto non autenticato.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile aggiornare PraisonAI alla versione 4.6.40 o successiva. Inoltre, è importante configurare correttamente il token `CALL_SERVER_TOKEN` per garantire l'autenticazione degli agenti. Se non è possibile aggiornare immediatamente, è possibile implementare workaround come limitare l'accesso al server di chiamata o utilizzare un firewall per bloccare le richieste non autorizzate.
La vulnerabilità CVE-2026-47396 è una vulnerabilità critica in PraisonAI che espone un'API di controllo agenti senza autenticazione quando il token `CALL_SERVER_TOKEN` non è configurato.
Un attaccante può sfruttare questa vulnerabilità per controllare gli agenti, elencare gli agenti, ispezionare i metadati e le istruzioni degli agenti, invocare gli agenti e deregistrare gli agenti.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare PraisonAI alla versione 4.6.40 o successiva e configurare correttamente il token `CALL_SERVER_TOKEN` per garantire l'autenticazione degli agenti.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.