UNKNOWNCVE-2026-34934

PraisonAI: Injeção SQL de Segunda Ordem (Second-Order SQL Injection) em `get_all_user_threads`

Plataforma

python

Componente

praisonai

Corrigido em

4.5.90

PraisonAI é um sistema de equipes multi-agente. Anterior à versão 4.5.90, a função get_all_user_threads constrói consultas SQL brutas usando f-strings com IDs de thread não escapados buscados do banco de dados. Um invasor armazena um ID de thread malicioso via update_thread. Quando o aplicativo carrega a lista de threads, o payload injetado é executado e concede acesso total ao banco de dados. Este problema foi corrigido na versão 4.5.90.

Como corrigir

Nenhum patch oficial disponível. Procure alternativas ou monitore atualizações.

Monitore suas dependências automaticamente

Receba alertas quando novas vulnerabilidades afetarem seus projetos.

Começar grátis
CVE-2026-34934 — Vulnerability Details | NextGuard | NextGuard