CVE-2026-44338
CVSS 7.3 HIGH: praisonAI is a multi-agent teams system. EPSS 0.8% (55º percentile).
Vulnerabilità · 138 giorni fa
Le istanze PraisonAI esposte a Internet sono probeable quasi non appena la divulgazione diventa pubblica, e la risposta standard incentrata prima sulla patch perde di vista il problema più grande: una legacy Flask API con auth disabilitata consente agli esterni di raggiungere il piano di controllo degli agent. Se quell’interfaccia è raggiungibile, possono interrogare /agents e pilotare il workflow /chat configurato senza un token, quindi non si tratta solo di un bug dell’app ma di un percorso di esecuzione raggiungibile attraverso il layer degli agent.
CVSS 7.3 HIGH: praisonAI is a multi-agent teams system. EPSS 0.8% (55º percentile).
2 fonti che coprono questa storia
PraisonAI CVE-2026-44338 Auth Bypass Targeted Within Hours of Disclosure
PraisonAI auth bypass exposed /agents after May 11 disclosure, enabling exploit checks within 3h44m.
Hackers Targeted PraisonAI Vulnerability Hours After Disclosure
The first exploitation attempts were observed less than four hours after the authentication bypass was publicly disclosed.
Part of the PlainSec briefing for 2026-05-16