{"id":"CVE-2026-57134","title":"PraisonAI is a multi-agent teams system","summary":"PraisonAI is a multi-agent teams system. From 1.5.1 until 1.7.2, MCPSecurity.evaluatePolicy() in src/praisonai-ts/src/mcp/security.ts invokes the configured credential validator only when AuthMethod is api-key or bearer. Basic and OAuth …","severity":"high","cvss":8.2,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N","cwe":["CWE-287","CWE-288","CWE-863"],"vendor":"MervinPraison","product":"PraisonAI","affected":["PraisonAI >= 1.5.1, < 1.7.2"],"published":"2026-09-15","updated":"2026-09-15","sourceUpdated":"2026-09-15T14:45:28.563","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-57134","references":[{"url":"https://github.com/MervinPraison/PraisonAI/commit/709a0387853709a5e2f2c34680fa64cada252c27","label":"security-advisories@github.com"},{"url":"https://github.com/MervinPraison/PraisonAI/releases/tag/v4.6.60","label":"security-advisories@github.com"},{"url":"https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-4qq2-2j2x-x62c","label":"security-advisories@github.com"},{"url":"https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-4qq2-2j2x-x62c","label":"134c704f-9b21-4f2e-91b3-4a467353bcc0"}],"tags":["nvd","cve.org","exploit-available"],"epss":0.00305,"epssPercentile":0.23413,"exploitAvailable":true,"ssvc":{"exploitation":"poc","automatable":"yes","technicalImpact":"partial","timestamp":"2026-09-15T12:36:39.614902Z"},"ingestedAt":"2026-09-15T10:35:28.519Z","slug":"CVE-2026-57134","body":"## Overview\n\nPraisonAI is a multi-agent teams system. From 1.5.1 until 1.7.2, MCPSecurity.evaluatePolicy() in src/praisonai-ts/src/mcp/security.ts invokes the configured credential validator only when AuthMethod is api-key or bearer. Basic and OAuth policies accept any non-empty Authorization header without calling auth.validate(), then return an authenticated result, allowing callers with invalid credentials to access MCP tools and resources protected by those policies. This issue is fixed in version 1.7.2.\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.","depth":"midnight","depthScore":57,"depthScoreParts":{"impact":45.1,"likelihood":0.1,"exploitation":12,"ransomware":0},"changes":[{"seq":203600,"id":"CVE-2026-57134","ts":1789479488037,"field":"exploit_available","old":"false","new":"true"}]}