„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-60085 betrifft PraisonAI in Versionen vor 4.6.78 und wird mit einem CVSS-Score von 7.5 als „High“ eingestuft. Eine kritische ImplementierungslĂĽcke im Standard-Subprocess-Sandbox-Backend fĂĽhrt dazu, dass sämtliche konfigurierten Sicherheitsrichtlinien ignoriert werden. Dies ermöglicht Angreifern die AusfĂĽhrung beliebiger Befehle und den Zugriff auf sensible Dateien.
Betroffene Systeme
Folgende Komponenten sind betroffen:
- PraisonAI Versionen vor 4.6.78
- Default-Subprocess-Sandbox-Backend
- Systeme mit aktivierter Sandbox-Konfiguration
Technische Details
Die Vulnerability liegt in der fehlerhaften Durchsetzung von Sicherheitsrichtlinien. Folgende Restrictions werden vollständig ignoriert:
- blocked_commands: Deaktivierte Befehle können dennoch ausgeführt werden
- blocked_paths: Dateizugriffsbeschränkungen werden nicht erzwungen
- blocked_imports: Modul-Importe können trotz Blockierung erfolgen
- allow_subprocess: Subprocess-Ausführung ist unkontrolliert möglich
- allow_file_write: Schreibzugriffe auf das Dateisystem bleiben ungefiltert
Angreifer mit Netzwerkzugriff können diese Lücken ausnutzen, um beliebige Code-Ausführung zu ermöglichen und Dateisysteme zu kompromittieren.
Empfohlene Massnahmen
- Sofortiges Update: Aktualisieren Sie PraisonAI auf Version 4.6.78 oder höher
- Netzwerk-Isolation: Begrenzen Sie Netzwerkzugriff auf PraisonAI-Instanzen
- Monitoring: Überwachen Sie ungewöhnliche Subprocess-Aktivitäten und Dateizugriffe
- Privilege Separation: FĂĽhren Sie PraisonAI mit minimalen Privilegien aus
- Audit: Überprüfen Sie Logs auf verdächtige Aktivitäten seit der Installation
Bewertung
CVSS-Score: 7.5 (High) | Angriffsvektor: Network | Patch-Status: Nicht verfĂĽgbar
Diese Schwachstelle erfordert sofortige Aufmerksamkeit, da Sicherheitsmechanismen vollständig umgangen werden können. Ein Update ist zwingend erforderlich.
„`