快讯
PraisonAI开源代理框架认证失效,攻击者4小时内探测成功
PraisonAI的开源代理框架在认证未启用的情况下发布,攻击者在2026年5月11日UTC时间13:56发布的GitHub通告后不到4小时内进行了探测。该漏洞被追踪为CVE-2026-44338,CVSS分数为7.3,属于经典的CWE-306(关键功能缺失认证)缺陷,根本原因位于PrasionAI Python包中的遗留Flask API服务器。受影响版本为2.5.6至4.6.33,变量auth_enabled和auth_token被硬编码为false和none,导致check_auth()函数默认返回true,认证完全可选。安全团队应监控对/agents和/chat的请求,特别是缺少授权头的请求。
