MervinPraison
- Tổng số sản phẩm trong hệ sinh thái
- 4
- Tổng số lỗ hổng (90 ngày)
- 92
vi
Xác minh để phân tích hồ sơ bảo mật
Tính đến 15/09/2026, MervinPraison ghi nhận 92 lỗ hổng bảo mật trong 90 ngày gần nhất, trải trên 4 sản phẩm, trong đó 72 lỗ hổng ở mức Cao trở lên và 0 lỗ hổng đang bị khai thác tích cực (KEV), cần ưu tiên vá ngay.
Trong 90 ngày gần nhất, PraisonAI là sản phẩm có nhiều lỗ hổng bảo mật nhất trong hệ sinh thái MervinPraison, với 71 lỗ hổng, chiếm khoảng 77,17% tổng số lỗ hổng toàn hãng trong giai đoạn này.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Sản phẩm bị ảnh hưởng | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|---|
CVE-2026-57130PraisonAI: IMAP Command Injection via Unsanitized Email Search Parameters | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngpraisonaiagents | Ngày phát hành14/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-57128PraisonAI: Unauthenticated Event Injection via SSE `/publish` Endpoint | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành14/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-57115PraisonAI: SpiderTools redirect-target SSRF protection bypass | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành14/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-57125PraisonAI: Unauthenticated RCE via Jobs API + Approval Bypass | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành14/09/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-55536Browser Server WebSocket origin validation bypass via unanchored regex (patch bypass of CVE-2026-40289 / GHSA-8x8f-54wf-vv92) | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-55532PraisonAI: Origin-validation bypass (startswith prefix match) enables unauthenticated cross-site request forgery against the PraisonAI MCP HTTP server | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55533PraisonAI: Authentication fail-open in Recipe server allows unauthenticated access when API key or JWT auth is configured without a secret | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55539PraisonAI: [Auth Bypass] PraisonAI async Jobs API (`/api/v1/runs`) has no authentication — unauthenticated job execution, result theft, cancel and delete | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55527PraisonAI: Arbitrary file write via unsanitized `user_id` in `FileMemory.__init__()` — path traversal to any writable location | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55541PraisonAI: `--api-key` flag on `praisonai serve` is not properly enforced | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55535PraisonAI: Server-Side Request Forgery via DNS rebinding bypass in webhook_url validation | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55537PraisonAI: Webhook SSRF via DNS fail-open in `JobSubmitRequest.validate_webhook_url()` — bypass of CVE-2026-40114 | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55538PraisonAI: [Auth Bypass] `praisonai serve agents --api-key` is silently ignored — agent-invocation routes (`POST /agents`, `POST /agents/{agent_name}`) run unauthenticated | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55540PraisonAI: [Path Traversal] agent tools escape the configured workspace via symlinks | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55530PraisonAI: ast_grep_rewrite rewrites arbitrary files without the @require_approval gate enforced on every sibling mutation tool | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55534PraisonAI serve agents --api-key is ignored, allowing unauthenticated remote agent execution | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55526PraisonAI: SSRF protection bypass in `spider_tools._host_is_blocked()` via DNS-resolved hostnames (`127.0.0.1.nip.io`) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55531PraisonAI: Unauthenticated unbounded session accumulation in the PraisonAI MCP HTTP server (memory exhaustion; session TTL never enforced) | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55528praisonaiagents: AgentServer declares auth_token but never enforces it on any route (CWE-862) | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55529PraisonAI: Origin validation bypass in MCP HTTP Stream transport allows browser-mediated unauthenticated tool execution on local MCP server | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55525PraisonAI: SSRF via redirect-following in praisonaiagents web_crawl | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-48169PraisonAI has Cross-Workspace IDOR and Privilege Escalation via Platform API | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành07/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55524PraisonAI: SSRF in web_crawl tool via redirect-following and DNS rebinding (validate-then-fetch gap) | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành05/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55523PraisonAI has a`web_crawl` SSRF protection bypass via unchecked redirect targets | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành05/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55522PraisonAI workflow include bypasses tools.py autoload opt-in and executes included recipe code | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành05/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-48168PraisonAI: GitHub Actions Claude workflow command injection via unquoted PR branch name | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành05/08/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47419praisonai-platform: Agent endpoints accept any agent_id without workspace ownership check, cross-workspace read/update/delete IDOR | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47418praisonai-platform: Project endpoints accept any project_id without workspace ownership check, cross-workspace read/update/delete IDOR | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47417praisonai-platform: Comment endpoints accept any issue_id without workspace ownership check, cross-workspace comment read and post IDOR | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47416praisonai-platform: Any workspace member can promote themselves (or any other member) to owner via PATCH /workspaces/{id}/members/{user_id} | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47415praisonai-platform: Issue endpoints accept any issue_id without workspace ownership check, cross-workspace read/update/delete IDOR | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47414praisonai-platform: Label endpoints accept any label_id and any issue_id without workspace ownership check, cross-workspace label edit/delete and issue-label-link IDOR | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47413praisonai-platform: Any workspace member can add arbitrary user as owner via POST /workspaces/{id}/members | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47412praisonai-platform: Any workspace member can delete the entire workspace via DELETE /workspaces/{id} | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47411praisonai-platform: Any workspace member can rewrite workspace name, description, and settings via PATCH /workspaces/{id} | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-47410praisonai-platform: JWT signing key defaults to hardcoded "dev-secret-change-me", allowing token forgery for any user when PLATFORM_ENV is unset | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47409praisonai-platform: Any workspace member can remove any other member (including the owner) via DELETE /workspaces/{id}/members/{user_id} | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47408praisonai-platform: list_issue_activity returns activity log for any issue regardless of workspace ownership | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-47407PraisonAI Platform has a cross-workspace IDOR + member-role privilege escalation | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47406praisonai-platform: Dependency endpoints accept any issue_id and dep_id without workspace ownership check, cross-workspace issue linking + read + delete IDOR | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47405PraisonAI Platform missing role checks let any workspace member become owner and take over workspace membership | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47399PraisonAI Platform workspace-scoped routes allow cross-workspace object access by global object ID | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngpraisonai-platform | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47398PraisonAI: Arbitrary code execution via unguarded `spec.loader.exec_module` in `agents_generator.py` - sibling of CVE-2026-44334 | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47397PraisonAI has an Arbitrary File Write in Python API | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47396PraisonAI call server exposes unauthenticated agent listing, invocation, and deletion when CALL_SERVER_TOKEN is unset | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47395PraisonAI CLI automatically resolves @url mentions in prompt text and can read loopback URLs into model context | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-47394PraisonAI vulnerable to unauthenticated arbitrary file read via MCP workflow.show, workflow.validate, deploy.validate | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47393PraisonAI `deploy --type api` emits a Flask server with authentication disabled by default | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47392PraisonAI vulnerable to sandbox escape via `print.__self__` builtins module leak in `execute_code` (subprocess mode) | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47391PraisonAI's unauthenticated A2A official example can reach real LLM-driven `eval()` tool execution | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47390PraisonAI spider_tools SSRF protection bypass via alternate loopback host encodings | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành21/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61446PraisonAI before 1.6.78 Remote Code Execution via Plugin Auto-Discovery | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61443PraisonAI before 1.6.78 Remote Code Execution via SkillTools | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61440PraisonAI Platform before 0.1.9 Authorization Bypass via Label Endpoints | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61438PraisonAI before 4.6.78 Remote Code Execution via Broken AST Sandbox | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61436PraisonAI before 4.6.78 Missing Webhook Signature Verification | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61435PraisonAI before 4.6.78 Authentication Bypass via Host Header Spoofing | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61433PraisonAI before 4.6.78 Code Injection via API deployment generator | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61430PraisonAI before 1.6.78 DNS Rebinding SSRF via web_crawl | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61427PraisonAI before 4.6.78 Authentication Bypass via HTTP-stream | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-60087PraisonAI before 1.6.78 Tool Approval Cache Bypass | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-60085PraisonAI before 4.6.78 Unenforced Security Policy in Subprocess Sandbox | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61447PraisonAI before 1.6.78 Remote Code Execution via CodeAgent | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành11/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-61445PraisonAI before 4.6.78 Arbitrary File Write and Command Execution | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành11/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-61442PraisonAI Platform before 0.1.9 Authorization Bypass via PATCH | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành11/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61439PraisonAI before 4.6.78 Prompt Injection Defense Bypass | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành11/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61429PraisonAI before 1.6.78 SSRF via Crawl4AI Chromium backend | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành11/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61428PraisonAI AgentMail before 4.6.78 Message Injection via Webhook | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành11/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61426PraisonAI before 1.7.3 Unauthenticated Agent Access via Insecure Defaults | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành11/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-60090PraisonAI before 4.6.78 SQL/CQL Injection via vector dimension | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành11/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-60088PraisonAI before 4.6.78 Path Traversal via Custom Commands | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành11/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61444PraisonAI before 4.6.78 Code Injection via f-string | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-61441PraisonAI Platform before 0.1.9 Authorization Bypass via Dependencies | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61437PraisonAI before 1.6.78 Remote Code Execution via tools.py | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61434PraisonAI before 4.6.78 Allowlist Bypass via find -exec | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-61432PraisonAI FastContext before 1.6.78 Path Traversal | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61431PraisonAI before 4.6.78 Path Traversal via ContextGatherer | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-60091PraisonAI before 4.6.78 Unauthenticated SSRF via webhook_url | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-60089PraisonAI before 1.6.78 Path Traversal via config.toml | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-60086PraisonAI before 4.6.78 Prompt Injection Defense Bypass | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-44340PraisonAI: Symlink-extraction bypass of `_safe_extractall` writes outside `dest_dir` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44339PraisonAI has unsafe tool resolution in `ToolExecutionMixin.execute_tool`: undeclared `__main__` callables execute | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44338PraisonAI ships and generates a legacy API server with authentication disabled by default, allowing unauthenticated workflow execution | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44337PraisonAI knowledge-store backends interpolate unvalidated collection names into SQL and CQL queries | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-44336PraisonAI MCP `tools/call` path-traversal and RCE via Python `.pth` injection | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-44335SSRF bypass in PraisonAI | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44334PraisonAI: Unauthenticated RCE via `tool_override.py` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-41497Incomplete fix for CVE-2026-34935: Command Injection in MervinPraison/PraisonAI | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-41496PraisonAI: SQL Injection via unvalidated `table_prefix` in 9 conversation store backends (incomplete fix for CVE-2026-40315) | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-40313PraisonAI: ArtiPACKED Vulnerability via GitHub Actions Credential Persistence | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-40289PraisonAI Browser Server allows unauthenticated WebSocket clients to hijack connected extension sessions | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-40288PraisonAI: Critical RCE via `type: job` workflow YAML | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-40287PraisonAI has RCE via Automatic tools.py Import | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-40315PraisonAI: SQLiteConversationStore didn't validate table_prefix when constructing SQL queries | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-40160PraisonAIAgents has SSRF via unvalidated URL in `web_crawl` httpx fallback | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngpraisonaiagents | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-40159PraisonAI Exposes Sensitive Environment Variable via Untrusted MCP Subprocess Execution | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-40158PraisonAI has Improper Control of Generation of Code ('Code Injection') and Protection Mechanism Failure in praisonai | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-40157PraisonAI affected by arbitrary file write via path traversal in `praisonai recipe unpack` | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-40156PraisonAI Affected by Implicit Execution of Arbitrary Code via Automatic `tools.py` Loading | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-40154PraisonAI Affected by Untrusted Remote Template Code Execution | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngPraisonAI | Ngày phát hành09/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan