CVE-2026-61427 High CVSS 7.3/10

đźź  CVE-2026-61427: High Schwachstelle

CVE-2026-61427
7.3/10
High
Nein
Various
Network

„`html




CVE-2026-61427: PraisonAI MCP HTTP-Stream Authentication Bypass

Zusammenfassung

CVE-2026-61427 beschreibt eine kritische Authentifizierungslücke in PraisonAI vor Version 4.6.78. Der MCP (Model Context Protocol) HTTP-Stream-Transport wird standardmäßig ohne Authentifizierung exponiert. Das CLI-Argument --api-key ist standardmäßig auf None gesetzt, wodurch unauthentifizierte Clients Zugriff auf sensitive Funktionen erhalten. Der CVSS-Score beträgt 7.3 (High).

Betroffene Systeme

  • PraisonAI Versionen vor 4.6.78
  • Alle Systeme mit aktiviertem MCP HTTP-Stream-Transport
  • Installationen mit explizit auf 0.0.0.0 gebundenem Host

Technische Details

Angriffsvektor: Network (CVSS Vector: AV:N)

Das Hauptproblem liegt in der fehlenden obligatorischen Authorization/Bearer-Validierung. Der Server fĂĽhrt AutorisierungsprĂĽfungen nur durch, wenn explizit ein API-Key konfiguriert wurde. Ein unauthentifizierter Angreifer kann:

  • Eine Sitzung initialisieren (ohne Authorization- oder Origin-Header)
  • VerfĂĽgbare Tools enumarieren via tools/list
  • Tools aufrufen via tools/call
  • Tool-Argumente ohne Schema-Validierung ausfĂĽhren

Standardmäßig bindet der Server an 127.0.0.1, was lokale Exploitation begrenzt. Fernzugriff erfordert explizite Bindung an --host 0.0.0.0 oder andere netzwerk-zugängliche Adressen.

Empfohlene Massnahmen

  • Sofort: Kein HTTP-Stream-Transport in produktiven Umgebungen aktivieren
  • Netzwerk: Strikte Firewall-Regeln implementieren; nur vertrauenswĂĽrdigen Quellen erlauben
  • Update: PraisonAI auf Version 4.6.78 oder höher aktualisieren
  • Authentifizierung: API-Key via --api-key obligatorisch setzen
  • Binding: Server nur auf 127.0.0.1 oder spezifischen IPs binden
  • Monitoring: Logs auf unbefugte tools/list und tools/call ĂĽberwachen

Bewertung

CVSS 7.3 (High): Hohe Kritikalität durch Authentifizierungsumgehung und unbefugten Zugriff auf Systemtools. Das Fehlern von Input-Validierung verstärkt das Risiko. Ohne Patch erforderlich sofortiges Risikomanagement.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-61427-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.07.2026
Alle CVEs ansehen