目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-47399— PraisonAI平台工作区路由越权访问漏洞

CVSS 8.8 · High EPSS 0.04% · P14

可能的 ATT&CK 技术 1AI

T1530 · Data from Cloud Storage

影响版本矩阵 1

厂商产品版本范围状态
MervinPraisonpraisonai-platform< 0.1.4affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-47399 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
PraisonAI Platform workspace-scoped routes allow cross-workspace object access by global object ID
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
PraisonAI Platform is the platform layer for the PraisonAI multi-agent teams system. Prior to version 0.1.4, the workspace-scoped REST routes contain a systemic object-level authorization flaw that allows an authenticated user from one workspace to access, modify, and delete objects belonging to another workspace by supplying the victim object's global UUID. The affected pattern appears in workspace-scoped routes such as agents, projects, issues, and comments. The route layer verifies that the caller is a member of the `workspace_id` provided in the URL, but the service layer later resolves the target object by global object ID only. It does not verify that the resolved object actually belongs to the workspace in the URL. As a result, a valid member of `workspace_attacker` can call a route under `/api/v1/workspaces/{workspace_attacker}/...` while supplying an object UUID from `workspace_victim`. The server authorizes the request based on membership in `workspace_attacker`, then fetches or mutates the victim object by global UUID. This breaks the platform's workspace isolation boundary. PraisonAI Platform version 0.1.4 patches the issue.
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
访问控制不恰当
来源: 美国国家漏洞数据库 NVD

受影响产品

厂商产品影响版本CPE订阅
MervinPraisonpraisonai-platform < 0.1.4 -

二、漏洞 CVE-2026-47399 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级
Qwen3.6-35B-A3B · 4743 chars
Pro+ 专属包含:
漏洞复现靶场录像(真实沙箱构建 + 触发,独家)
漏洞原理深度分析
触发条件与影响面
完整可执行 POC 代码
利用链与缓解建议
POC 打包下载
每月 100+ 条 AI 生成额度

三、漏洞 CVE-2026-47399 的情报信息

登录查看更多情报信息。

CVE-2026-47399 补丁与修复 (2)

CVE-2026-47399 厂商安全公告 (1)

同批安全公告 · MervinPraison · 2026-07-21 · 共 25 条

CVE-2026-473929.9 CRITICALPraisonAI 远程代码执行漏洞
CVE-2026-473939.8 CRITICALPraisonAI `deploy --type api` 未默认启用身份验证
CVE-2026-473969.8 CRITICALPraisonAI 未授权代理列表、调用及删除漏洞
CVE-2026-473919.8 CRITICALPraisonAI 未授权远程代码执行漏洞
CVE-2026-474109.8 CRITICALpraisonai-platform JWT硬编码密钥漏洞
CVE-2026-474139.6 CRITICALPraisonAI 工作区成员可通过接口任意添加用户为所有者
CVE-2026-474169.6 CRITICALPraisonAI Platform 成员自提升为所有者漏洞
CVE-2026-474058.8 HIGHPraisonAI 平台缺少角色检查导致权限提升漏洞
CVE-2026-474158.3 HIGHpraisonai-platform 跨工作区未授权访问漏洞
CVE-2026-474198.3 HIGHpraisonai-platform 跨工作区读写删 IDOR漏洞
CVE-2026-474098.1 HIGHPraisonAI Platform 任意成员删除其他成员漏洞
CVE-2026-474178.1 HIGHPraisonAI Platform IDOR漏洞:跨工作区评论读取和发布
CVE-2026-474128.1 HIGHPraisonAI Platform 任意成员可删除工作区漏洞
CVE-2026-474188.1 HIGHPraisonAI Platform 项目端点存在IDOR漏洞
CVE-2026-474068.1 HIGHPraisonAI Platform 跨工作区 IDOR 漏洞
CVE-2026-473988.1 HIGHPraisonAI `agents_generator.py` 代码执行漏洞
CVE-2026-474147.6 HIGHPraisonAI平台跨工作区标签编辑删除越权漏洞
CVE-2026-474086.5 MEDIUMPraisonAI-Platform 工作区权限绕过漏洞
CVE-2026-474116.5 MEDIUMPraisonAI平台工作区名称及设置可被任意成员篡改
CVE-2026-473905.5 MEDIUMPraisonAI spider_tools SSRF防护绕过漏洞

显示前 20 条,共 25 条。 查看全部 &rarr; →

IV. Related Vulnerabilities

V. Comments for CVE-2026-47399

暂无评论


发表评论