PraisonAI开源代理框架认证失效,攻击者4小时内探测成功
2026-09-30 19:56:58
币界网消息,PraisonAI的开源代理框架在认证未启用的情况下发布,攻击者在2026年5月11日UTC时间13:56发布的GitHub通告后不到4小时内进行了探测。该漏洞被追踪为CVE-2026-44338,CVSS分数为7.3,属于经典的CWE-306(关键功能缺失认证)缺陷,根本原因位于PrasionAI Python包中的遗留Flask API服务器。受影响版本为2.5.6至4.6.33,变量auth_enabled和auth_token被硬编码为false和none,导致check_auth()函数默认返回true,认证完全可选。安全团队应监控对/agents和/chat的请求,特别是缺少授权头的请求。
出典:Forkast
このコンテンツは市場情報のみを提供するものであり、投資アドバイスを構成するものではありません。
CoinWorld公式アカウントをフォローして最新情報を入手









