Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-47396
CVSS 9.8 — CRITICO

CVE-2026-47396: Vulnerabilità critica in PraisonAI

Pubblicato il 2026-07-21 · Fonte: NVD NIST

CVE ID
CVE-2026-47396
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-47396 colpisce PraisonAI, un sistema di team multi-agenti. Prima della versione 4.6.40, il server di chiamata di PraisonAI espone un'API di controllo agenti senza autenticazione quando il token `CALL_SERVER_TOKEN` non è configurato. Ciò consente a chiunque di accedere e controllare gli agenti. La vulnerabilità è stata assegnata un punteggio CVSS di 9,8, classificandola come critica.

Impatto

Un attaccante può sfruttare questa vulnerabilità per elencare gli agenti, ispezionare i metadati e le istruzioni degli agenti, invocare gli agenti e deregistrare gli agenti. Ciò può avere un impatto significativo sulla sicurezza degli operatori che lanciano il server di chiamata senza configurare esplicitamente il token `CALL_SERVER_TOKEN`, esponendo involontariamente un piano di controllo degli agenti remoto non autenticato.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, è consigliabile aggiornare PraisonAI alla versione 4.6.40 o successiva. Inoltre, è importante configurare correttamente il token `CALL_SERVER_TOKEN` per garantire l'autenticazione degli agenti. Se non è possibile aggiornare immediatamente, è possibile implementare workaround come limitare l'accesso al server di chiamata o utilizzare un firewall per bloccare le richieste non autorizzate.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-47396?

La vulnerabilità CVE-2026-47396 è una vulnerabilità critica in PraisonAI che espone un'API di controllo agenti senza autenticazione quando il token `CALL_SERVER_TOKEN` non è configurato.

Qual è l'impatto della vulnerabilità?

Un attaccante può sfruttare questa vulnerabilità per controllare gli agenti, elencare gli agenti, ispezionare i metadati e le istruzioni degli agenti, invocare gli agenti e deregistrare gli agenti.

Come proteggersi da CVE-2026-47396?

Per proteggersi da questa vulnerabilità, è consigliabile aggiornare PraisonAI alla versione 4.6.40 o successiva e configurare correttamente il token `CALL_SERVER_TOKEN` per garantire l'autenticazione degli agenti.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.