{"id":"CVE-2026-57132","title":"PraisonAI is a multi-agent teams system","summary":"PraisonAI is a multi-agent teams system. Prior to 4.6.62, setting PRAISONAI_CALL_AUTH to disabled makes verify_token accept requests to /api/v1/agents/{id}/invoke without CALL_SERVER_TOKEN authentication. Deployments that use the applica…","severity":"high","cvss":8.2,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N","cwe":["CWE-287"],"vendor":"MervinPraison","product":"PraisonAI","affected":["PraisonAI < 4.6.62"],"patched":["praisonai 4.6.61"],"published":"2026-09-14","updated":"2026-09-16","sourceUpdated":"2026-09-16T16:17:13.090","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-57132","references":[{"url":"https://github.com/MervinPraison/PraisonAI/commit/2a855c470077c7d2e2479a575f7ef7f548d51c33","label":"security-advisories@github.com"},{"url":"https://github.com/MervinPraison/PraisonAI/releases/tag/v4.6.62","label":"security-advisories@github.com"},{"url":"https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-8ccj-p46r-jwqq","label":"security-advisories@github.com"},{"url":"https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-8ccj-p46r-jwqq","label":"134c704f-9b21-4f2e-91b3-4a467353bcc0"},{"url":"https://github.com/MervinPraison/PraisonAI"}],"tags":["nvd","cve.org","osv","pip","exploit-available"],"epss":0.00289,"epssPercentile":0.21734,"aliases":["GHSA-8ccj-p46r-jwqq"],"ecosystem":"pip","exploitAvailable":true,"ssvc":{"exploitation":"poc","automatable":"yes","technicalImpact":"partial","timestamp":"2026-09-16T15:09:05.722791Z"},"ingestedAt":"2026-07-21T19:04:56.615Z","slug":"CVE-2026-57132","body":"## Overview\n\nPraisonAI is a multi-agent teams system. Prior to 4.6.62, setting PRAISONAI_CALL_AUTH to disabled makes verify_token accept requests to /api/v1/agents/{id}/invoke without CALL_SERVER_TOKEN authentication. Deployments that use the application's advertised opt-out can expose registered agents and their connected tools or private context to unauthenticated invocation. The vulnerability is fixed in 4.6.62.\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.\n\n## Package advisory (CVE-2026-57132)\n\nAffected packages:\n\n- `praisonai < 4.6.61`\n\nPatched in:\n\n- `praisonai 4.6.61`\n\nSource: https://osv.dev/vulnerability/GHSA-8ccj-p46r-jwqq","depth":"midnight","depthScore":57,"depthScoreParts":{"impact":45.1,"likelihood":0.1,"exploitation":12,"ransomware":0},"changes":[{"seq":205389,"id":"CVE-2026-57132","ts":1789574383495,"field":"exploit_available","old":"false","new":"true"}]}