Hopp til hovedinnhold

Fredag 9. oktober

 Tilbake Selvhostet 3 min 12.15

PraisonAI AgentOS: standardoppsettet åpner agentene for alle på nettverket (CVE-2026-61426)

fredag 9. oktober · KI-generert · Kilde: GitHub

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Oppgrader npm-pakken praisonai til minst 1.7.3, siden eldre versjoner av AgentOS svarer alle på nettverket uten nøkkel og deler ut agentenes systemprompter.

8,6 av 10 på CVSS 3.1 er alvorlighetsgraden GitHub ga CVE-2026-61426 da varselet GHSA-6wjp-v33h-5cvq ble publisert 8. oktober. Feilen sitter i AgentOS, serverdelen av TypeScript-pakken praisonai på npm, og rammer alle versjoner før 1.7.3. Standardoppsettet binder serveren til 0.0.0.0, setter ingen API-nøkkel og svarer med CORS * kombinert med Access-Control-Allow-Credentials: true.

Autentiseringen er betinget. Mellomvaren som krever Bearer-token registreres bare når apiKey er satt, så hurtigstarten i dokumentasjonen, new AgentOS({agents:[...]}).serve({port}), eksponerer to endepunkter for hvem som helst. GET /api/agents returnerer navn, rolle og instruksjoner for hver agent, altså systempromptene, og POST /api/chat kjører agenten med meldingen angriperen sender.

«Enhver på nettverket kan lese agentenes systemprompter og styre agenten.» — GitHub-varselet GHSA-6wjp-v33h-5cvq

Varselet lister konsekvensene: lekkede systemprompter, agentkall uten autentisering, misbruk av LLM-kostnadene dine og mulig misbruk av verktøyene agenten har tilgang til. Har agenten fil-, shell- eller API-verktøy, får angriperen dem på kjøpet.

Fiksen har ligget ute siden juni

npm-registeret viser at praisonai 1.7.3 ble publisert 25. juni, over tre måneder før varselet. I 1.7.3 er standardverten 127.0.0.1, og mergeConfig kaster en feil hvis du binder til 0.0.0.0 eller :: uten apiKey eller miljøvariabelen PRAISONAI_AGENTOS_API_KEY. CORS-standarden er derimot uendret: koden har fortsatt corsOrigins: ['*'] og setter credentials-headeren til true. Nyeste versjon er 1.7.4 fra 2. september.

Bakgrunn

Varselet kaller selv feilen en gjentakelse av CVE-2026-44338, nå i TypeScript-pakken, og verre fordi 0.0.0.0 er standard. Den første feilen, i Python-utgaven av PraisonAI, kom fra en eldre Flask-API-server med autentisering slått av som standard i versjon 2.5.6 til 4.6.33. Sysdig så en skanner som kalte seg CVE-Detector/1.0 sjekke det sårbare endepunktet på eksponerte instanser tre timer og 44 minutter etter at det varselet ble offentlig, ifølge SecurityWeek.

«Selve omgåelsen er ikke vilkårlig kodekjøring. Men fordi den fjerner autentisering fra en arbeidsflyt-trigger som en operatør bevisst eksponerte for å gjøre noe nyttig, er taket for skaden det arbeidsflyten har lov til å gjøre.» — Sysdig, om CVE-2026-44338

Det samme gjelder AgentOS: hvor alvorlig en åpen instans er, avgjøres av verktøyene du har gitt agenten.

Hva bør du gjøre?

  1. Kjør npm ls praisonai i prosjektene dine og oppgrader til 1.7.3 eller nyere, helst 1.7.4.
  2. Sett PRAISONAI_AGENTOS_API_KEY også når du kjører lokalt, og bind til 127.0.0.1 med mindre du trenger tilgang utenfra.
  3. Overstyr corsOrigins med de faktiske opprinnelsene dine, siden standarden fortsatt er wildcard med credentials.
  4. Har en AgentOS-instans stått åpen på 0.0.0.0, behandle systempromptene som lekket og se etter ukjente kall mot /api/chat i loggene og hos LLM-leverandøren.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.