PraisonAI 开源代理框架認證失效,攻擊者在4小時內成功探測
2026-09-30 19:56:58
幣界網消息,PraisonAI的開源代理框架在認證未啟用的情況下發布,攻擊者在2026年5月11日UTC時間13:56發布的GitHub通告後不到4小時內進行了探測。該漏洞被追蹤為CVE-2026-44338,CVSS分數為7.3,屬於典型的CWE-306(關鍵功能缺失認證)缺陷,根本原因位於PrasionAI Python包中的遺留Flask API服務器。受影響版本為2.5.6至4.6.33,變量auth_enabled和auth_token被硬編碼爲false和none,導致check_auth()函數默認返回true,認證完全可選。安全團隊應監控對/agents和/chat的請求,特別是缺少授權頭的請求。
來源:Forkast
本內容只為提供市場資訊,不構成投資建議。
關注幣界網官方帳號,及時關注最新動態









