CVE-2026-47397
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/07/2026
Última modificación:
23/07/2026
Descripción
*** Pendiente de traducción *** PraisonAI is a multi-agent teams system. Prior to version 4.6.40, hidden metadata in a webpage causes PraisonAI agents to write attacker-controlled content to arbitrary paths. `write_file` skips path validation when `workspace=None` (always `None` in production). Version 4.6.40 fixes the issue.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/MervinPraison/PraisonAI/commit/b0d8f777528f3253a0cfb0a3ef65455da6ae32f6
- https://github.com/MervinPraison/PraisonAI/pull/1684
- https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-hvhp-v2gc-268q
- https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-hvhp-v2gc-268q



