PraisonAI CVE-2026-57125, -57124 und -57131: Unauthentifizierte Jobs- und MCP-Endpunkte erlauben Remote-Code-Execution im KI-Agent-Framework
PraisonAI, ein quelloffenes Python-Framework für Multi-Agent-KI-Systeme, hat mehrere kritische Sicherheitslücken in seinen Standard-Endpunkten. CVE-2026-57125 (CVSS 9.8) erlaubt über die unauthentifizierte Jobs-API (POST /api/v1/runs) das Umgehen der Freigabe-Prüfung für kritische Werkzeuge. CVE-2026-57124 (CVSS 9.8) erlaubt OS-Command-Injection über den MCP-Connect-Endpunkt (POST /api/mcp/connect), weil die Oberfläche standardmäßig an 0.0.0.0 bindet. CVE-2026-57131 (CVSS 9.8) beschreibt das komplette Fehlen von Authentifizierung am Jobs-Router selbst. Gepatcht sind die drei Lücken in PraisonAI 4.6.58 bzw. 4.6.59 und praisonaiagents 1.6.59.
TL;DR — 90 Sekunden
PraisonAI startet in Standardkonfiguration mehrere HTTP-Endpunkte ohne Authentifizierung. Drei davon sind jetzt als eigenständige CVEs dokumentiert, jeweils mit CVSS 9.8. Die Jobs-API nimmt ein Feld an, mit dem der Aufrufer die Freigabe-Prüfung für kritische Werkzeuge wie execute_command selbst setzt. Der MCP-Connect-Endpunkt reicht Befehl und Argumente ungeprüft an einen lokalen Prozess weiter. Der Jobs-Router prüft an keiner Stelle, wer den Request stellt. In allen drei Fällen genügt Netzwerk-Erreichbarkeit, keine Zugangsdaten sind nötig. Patch: PraisonAI 4.6.58 (für CVE-2026-57131) und 4.6.59 (für CVE-2026-57125 und CVE-2026-57124) sowie praisonaiagents 1.6.59.
Was ist das Problem?
PraisonAI startet standardmäßig mehrere HTTP-Endpunkte ohne Authentifizierung: die Jobs-API zur Steuerung von Agent-Läufen, einen MCP-Connect-Endpunkt zum Verbinden externer Tool-Server und die AgentOS-Oberfläche. Alle drei binden per Default an 0.0.0.0 und sind damit im Netz erreichbar, sobald der Host selbst erreichbar ist.
Bei CVE-2026-57125 nimmt die Jobs-API (Funktion praisonai.jobs.server.create_app, Router praisonai.jobs.router.create_router) ein agent_yaml-Feld entgegen, in dem der Aufrufer ein approve-Flag setzt. Dieses Flag markiert kritische Werkzeuge wie execute_command als bereits genehmigt, bevor die eigentliche Freigabe-Prüfung greift. Bei CVE-2026-57124 reicht der Endpunkt POST /api/mcp/connect die Parameter command und args aus einem eingehenden Request ungeprüft an StdioMCPClient weiter, wodurch beliebige Betriebssystem-Befehle laufen, selbst wenn der MCP-Handshake danach fehlschlägt. CVE-2026-57131 fehlt jede Authentifizierungs- und Autorisierungs-Prüfung am Jobs-Router.
Wer ist betroffen?
Installationen mit Standardkonfiguration, bei denen die betroffenen Dienste im Netz erreichbar sind:
| CVE | Endpunkt | Betroffen | Fix | CVSS |
|---|---|---|---|---|
| CVE-2026-57125 | POST /api/v1/runs | PraisonAI < 4.6.59, praisonaiagents < 1.6.59 | 4.6.59 / 1.6.59 | 9.8 |
| CVE-2026-57124 | POST /api/mcp/connect | PraisonAI < 4.6.59 | 4.6.59 | 9.8 |
| CVE-2026-57131 | Jobs-Router (/api/v1/runs) | PraisonAI < 4.6.58 | 4.6.58 | 9.8 |
Maßgeblich ist, ob die jeweiligen Ports von außen oder aus dem internen Netz erreichbar sind. Rein lokale Installationen auf localhost ohne Portweiterleitung sind von der Fernausnutzung nicht betroffen.
Auswirkungen
In allen drei Fällen genügt Netzwerk-Erreichbarkeit des jeweiligen Ports. Keine Zugangsdaten, keine Nutzerinteraktion sind nötig. Ein Angreifer kann eigene Agent-Konfigurationen einreichen, laufende Jobs einsehen und abbrechen, auf Ergebnis-Streams zugreifen und im Fall von CVE-2026-57125 und CVE-2026-57124 beliebige Shell-Befehle auf dem Host ausführen, mit den Rechten des PraisonAI-Prozesses.
Agent-Frameworks laufen häufig mit angebundenen Zugangsdaten für weitere Systeme: Datenbanken, Cloud-APIs, interne Tools. Die Kompromittierung reicht deshalb typischerweise über den PraisonAI-Host hinaus in die dahinterliegende Infrastruktur.
Mitigation / Sofortmaßnahmen
Aktualisieren Sie auf PraisonAI 4.6.59 und praisonaiagents 1.6.59. Das schließt CVE-2026-57125 und CVE-2026-57124 gemeinsam sowie CVE-2026-57131, das bereits ab 4.6.58 behoben ist.
Prüfen Sie danach, ob Jobs-API, MCP-Connect-Endpunkt und AgentOS-Oberfläche tatsächlich Authentifizierung verlangen. Binden Sie diese Dienste an 127.0.0.1 oder ein internes Netzwerksegment, wenn kein externer Zugriff nötig ist, statt sie an 0.0.0.0 zu lassen. Schränken Sie verbleibende Netzwerkzugänge über einen Reverse-Proxy mit eigener Authentifizierung ein, wenn ein Zugriff von außen tatsächlich gebraucht wird.
Detection / Prüfung
Prüfen Sie Zugriffslogs auf POST-Requests gegen /api/v1/runs und /api/mcp/connect von unbekannten oder externen IP-Adressen. Ungewöhnliche agent_yaml- oder command/args-Payloads mit Shell-Metazeichen (;, |, &&, $()) in diesen Requests sind ein starkes Indiz für Ausnutzungsversuche.
Kontrollieren Sie zusätzlich, welche Kindprozesse unter dem PraisonAI-Service-Account in den letzten Wochen entstanden sind. Unerwartete Kindprozesse von python oder dem PraisonAI-Worker, die nicht aus einem bekannten, selbst ausgelösten Agent-Lauf stammen, deuten auf bereits erfolgte Ausnutzung hin.
Betreiberempfehlung
Akut handeln, wenn: Ihre PraisonAI-Installation mit Standardkonfiguration im Netz oder im Internet erreichbar ist. Patchen und Netzwerkzugriff einschränken, noch heute.
Beobachten genügt, wenn: PraisonAI ausschließlich lokal auf localhost läuft und keiner der drei Endpunkte von außen erreichbar ist. Ein Update bleibt trotzdem empfohlen, sobald ein Wartungsfenster ansteht.
Häufige Fragen zum PraisonAI-CVE-Cluster
Muss ich alle drei CVEs einzeln patchen?+
Do I need to patch all three CVEs individually?+
Is hardening the firewall enough instead of patching?+
As an immediate step, yes: bind the affected endpoints to localhost or an internal network. The update should still follow promptly.
What's the difference between CVE-2026-57125 and CVE-2026-57131?+
Is the AgentOS interface affected by the same problem?+
The PraisonAI advisories describe AgentOS as also binding to the network without authentication by default. That's part of the same structural pattern, but is tracked in its own advisories.
Where do these CVE numbers come from if there's no single combined advisory?+
Does this only affect PraisonAI, or other agent frameworks too?+
These specific CVEs affect PraisonAI and the praisonaiagents package. The structural pattern, automation endpoints without default authentication, keeps recurring in young agent frameworks, as earlier findings on LiteLLM and Langflow on this blog show.
Reicht es, die Firewall zu härten, statt zu patchen?+
Als Sofortmaßnahme ja: Binden Sie die betroffenen Endpunkte an localhost oder ein internes Netz. Das Update sollte trotzdem zeitnah folgen.
Was unterscheidet CVE-2026-57125 von CVE-2026-57131?+
Ist die AgentOS-Oberfläche vom selben Problem betroffen?+
Die PraisonAI-Advisories beschreiben, dass auch AgentOS standardmäßig ohne Authentifizierung an das Netzwerk bindet. Das ist Teil desselben strukturellen Musters, wird aber in eigenen Advisories geführt.
Woher stammen diese CVE-Nummern, wenn es keine einzelne Sammelmeldung gibt?+
Betrifft das nur PraisonAI, oder auch andere Agent-Frameworks?+
Diese konkreten CVEs betreffen PraisonAI und das Paket praisonaiagents. Das strukturelle Muster, Automatisierungs-Endpunkte ohne Standard-Authentifizierung, taucht wiederholt bei jungen Agent-Frameworks auf, wie frühere Funde bei LiteLLM und Langflow auf diesem Blog zeigen.
Fazit
Der PraisonAI-Fall zeigt ein wiederkehrendes Muster bei jungen Agent-Frameworks. Praktische Automatisierungs-Endpunkte werden ohne Authentifizierung ausgeliefert, weil lokale Entwicklung im Vordergrund stand. Sobald ein Host im Netz erreichbar ist, wird aus dieser Bequemlichkeit eine unauthentifizierte Kommandozeile für jeden, der die IP-Adresse kennt.
Quellen
Ich prüfe Ihre KI-Agent-Stacks auf offene Standard-Endpunkte, härte Netzwerkbindung und Authentifizierung und begleite den Patch-Rollout für PraisonAI und angrenzende Agent-Frameworks.
Endpunkt-Audit für Jobs-APIs, MCP-Server und Agent-Oberflächen, Härtung von Netzwerkbindung und Zugriffskontrolle, Log-Auswertung auf Ausnutzungsspuren.
Plattform-Betrieb statt Beratung auf Papier: Ich prüfe, patche und härte Ihre Infrastruktur laufend.