UNKNOWNCVE-2026-34938

PraisonAI: execute_code 内の str サブクラス startswith() オーバーライドによる Python サンドボックスエスケープ

プラットフォーム

python

コンポーネント

praisonai-agents

修正バージョン

1.5.90

PraisonAI はマルチエージェントチームシステムです。バージョン 1.5.90 より前の praisonai-agents の execute_code() は、攻撃者が制御する Python を 3 層のサンドボックス内で実行しますが、startswith() メソッドがオーバーライドされた str サブクラスを _safe_getattr ラッパーに渡すことで完全にバイパスでき、ホスト上で任意の OS コマンド実行が可能になります。この問題はバージョン 1.5.90 で修正されました。

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める