UNKNOWNCVE-2026-34934
PraisonAI: Injeção SQL de Segunda Ordem (Second-Order SQL Injection) em `get_all_user_threads`
Plataforma
python
Componente
praisonai
Corrigido em
4.5.90
PraisonAI é um sistema de equipes multi-agente. Anterior à versão 4.5.90, a função get_all_user_threads constrói consultas SQL brutas usando f-strings com IDs de thread não escapados buscados do banco de dados. Um invasor armazena um ID de thread malicioso via update_thread. Quando o aplicativo carrega a lista de threads, o payload injetado é executado e concede acesso total ao banco de dados. Este problema foi corrigido na versão 4.5.90.
Como corrigir
Nenhum patch oficial disponível. Procure alternativas ou monitore atualizações.
Monitore suas dependências automaticamente
Receba alertas quando novas vulnerabilidades afetarem seus projetos.
Começar grátis