„`html
Zusammenfassung
Eine kritische Schwachstelle in PraisonAI-Versionen vor 4.6.78 ermöglicht es Angreifern, die BefehlsausfĂĽhrungskontrolle zu umgehen. Die Vulnerability mit der Bezeichnung CVE-2026-61434 hat einen CVSS-Score von 8.8 und wird als „High“-Schweregrad klassifiziert. Durch spezifisch konstruierte find-Befehle können Angreifer ĂĽber das Netzwerk nicht-autorisierte Befehle ausfĂĽhren.
Betroffene Systeme
Die Vulnerability betrifft PraisonAI in Versionen vor 4.6.78. Alle Installationen dieser Softwarekomponente sind potentiell anfällig, sofern sie nicht auf eine gepatchte Version aktualisiert wurden. Derzeit liegt kein Patch vor, was eine unmittelbare Bedrohung darstellt.
Technische Details
Die Schwachstelle liegt in der Shell-Befehlsausführung und betrifft das Allowlist-Kontrollmechanismus. Angreifer können die find-Befehls-Optionen -exec, -execdir und -delete missbrauchen, um die bestehenden Sicherheitsfilter zu umgehen.
Das Angriffskonzept basiert darauf, dass die Implementierung Metazeichen-Filter nur auf direkte Shell-Eingaben anwendet. Find-Aktionen werden jedoch mit eigenem Parsing verarbeitet und triggen diese Filter nicht aus. Dadurch können Angreifer:
- Blockierte Dateien lesen
- Dateien löschen
- Nicht-allowlisted Binaries ausfĂĽhren
Der Angriffsvektor ist netzwerkbasiert, keine lokalen Privilegien erforderlich.
Empfohlene Massnahmen
- Sofortige Aktion: Find-Befehle vollständig deaktivieren oder auf sichere Optionen einschränken
- Input-Validierung: Strikte ĂśberprĂĽfung auf find-Kommandos mit -exec, -execdir, -delete
- Netzwerk-Segmentierung: Betroffene Systeme isolieren bis Patch verfĂĽgbar
- Monitoring: Log-Dateien auf verdächtige find-Befehle überprüfen
- Vendor-Kontakt: VerfĂĽgbarkeit von Sicherheitspatches erfragen
Bewertung
Die Vulnerability stellt eine erhebliche Sicherheitsbedrohung dar. Der fehlende Patch erhöht das Risiko erheblich. Organisationen sollten sofortige Abwehrmaßnahmen implementieren, bis ein Update zur Verfügung steht. Der CVSS-Score von 8.8 unterstreicht die Kritikalität dieser Schwachstelle.
„`