UNKNOWNCVE-2026-34935

PraisonAI: OS Command Injection in MCPHandler.parse_mcp_command()

Plattform

other

Komponente

praisonai

Behoben in

4.5.69

PraisonAI ist ein Multi-Agenten-Teamsystem. Von Version 4.5.15 bis vor Version 4.5.69 wird das --mcp CLI-Argument direkt an shlex.split() übergeben und über die Aufrufkette an anyio.open_process() ohne Validierung, Allowlist-Prüfung oder Bereinigung an jedem Hop weitergeleitet, was die Ausführung beliebiger Betriebssystembefehle als Prozessbenutzer ermöglicht. Dieses Problem wurde in Version 4.5.69 behoben.

So beheben

Kein offizieller Patch verfügbar. Prüfe auf Workarounds oder überwache auf Updates.

Abhängigkeiten automatisch überwachen

Werde benachrichtigt, wenn neue Schwachstellen deine Projekte betreffen. Für immer kostenlos.

Kostenlos starten
CVE-2026-34935 — Vulnerability Details | NextGuard | NextGuard