Статус материала

Архивный авторский материал перенесён без переписывания. Внешние утверждения отдельно не перепроверялись и относятся к дате публикации.

Одиннадцатого мая в 13:56 UTC опубликовали уведомление о уязвимости в PraisonAI. Это популярный фреймворк для оркестрации AI-агентов, тысячи установок по миру. В 17:40 того же дня к уязвимому endpoint обратился первый сканер. Три часа сорок четыре минуты от публикации до первого пробного удара.

Причина уязвимости настолько банальная, что даже разбирать это неловко. В legacy API-сервере PraisonAI хардкодом стоит AUTH_ENABLED = False и AUTH_TOKEN = None.

Когда вы поднимаете сервер, авторизация выключена по умолчанию. Любой, кто знает URL, дергает ваших агентов и забирает выдачу.

УЖЕ девятый критический CVE в AI-агентах за май. Microsoft Semantic Kernel, LiteLLM, JunoClaw, Langflow, Cline, FastGPT, Postiz, DeepChat. Теперь PraisonAI.

Окно для реакции сжимается. В марте у защищающейся стороны было четырнадцать дней до первой эксплуатации в дикой природе. В апреле тридцать шесть часов. В мае четыре часа. К июню это будут минуты.

Если в вашей команде кто-то поднял n8n, Langflow, PraisonAI, Cline или FastGPT для автоматизации, проверьте версии сегодня. А лучше прямо сейчас. Главное, что поменялось. Скорость, теперь невозможно быть медленным - это докатилось и до безопасности.

AI-агент не инструмент, который один раз настроил. Это сервис, который надо патчить и развивать как любое другое ПО.

Источники:Sysdig, The Hacker News, CSO Online, SecurityWeek.

Источники и след

  1. 01 Оригинал в канале Under the Hood Происхождение / Telegram / сообщение 230