VulnSea

praisonai-platform vulnerabilities

CVEs whose affected-version data names the praisonai-platform package (pip). Each record lists the affected and patched versions; check a specific version with the dependency checker or POST /api/sbom.

21 CVEsRSS

CVE-2026-57148Critical· 9.8PoC
6d ago

PraisonAI is a multi-agent teams system

PraisonAI is a multi-agent teams system. Prior to 0.1.6, praisonai_platform/services/auth_service.py falls back to the public dev-secret-change-me HS256 signing key when PLATFORM_JWT_SECRET is unset, while the startup and token-issuance …

AbyssalMervinPraison · PraisonAIEPSS 0.37%via NVD
CVE-2026-57147Critical· 9.8PoC
6d ago

PraisonAI is a multi-agent teams system

PraisonAI is a multi-agent teams system. Prior to 0.1.6, praisonai_platform/services/auth_service.py assigns the public dev-secret-change-me value to JWT_SECRET when PLATFORM_JWT_SECRET is unset, and its production guard does not run whe…

AbyssalMervinPraison · PraisonAIEPSS 0.77%via NVD
CVE-2026-48169High· 8.8
1mo ago

PraisonAI is a multi-agent teams system

PraisonAI is a multi-agent teams system. Versions prior to 0.1.4 of the PraisonAI Platform API have two authorization failures that together break workspace isolation. The service layer for issues and projects performs global primary-key…

Twilightpraisonai-platform · praisonai-platformEPSS 0.32%via NVD
CVE-2026-57121High· 8.1
3mo ago

PraisonAI: Missing ownership check on DELETE endpoints allows members to delete others' content in Platform API

PraisonAI: Missing ownership check on DELETE endpoints allows members to delete others' content in Platform API

Twilightpraisonai-platform · praisonai-platformvia OSV
CVE-2026-58653Medium· 4.3
3mo ago

praisonai-platform: Authorization Bypass Through User-Controlled Key

praisonai-platform: Authorization Bypass Through User-Controlled Key

Sunlitpraisonai-platform · praisonai-platformEPSS 0.26%via OSV
GHSA-rh39-9c67-59mhHigh· 8.1
3mo ago

PraisonAI: Missing ownership check on DELETE endpoints allows members to delete others' content in Platform API

PraisonAI: Missing ownership check on DELETE endpoints allows members to delete others' content in Platform API

Twilightpraisonai-platform · praisonai-platformvia GHSA
GHSA-f38v-77qj-h4jqCritical· 9.8
3mo ago

praisonai-platform 0.1.4 still boots on the hardcoded JWT secret dev-secret-change-me (default-open production guard)

praisonai-platform 0.1.4 still boots on the hardcoded JWT secret dev-secret-change-me (default-open production guard)

Midnightpraisonai-platform · praisonai-platformvia GHSA
GHSA-cwj8-7gp2-ggcwCritical· 9.8
3mo ago

praisonai-platform: default JWT signing secret 'dev-secret-change-me' enables token forgery

praisonai-platform: default JWT signing secret 'dev-secret-change-me' enables token forgery

Midnightpraisonai-platform · praisonai-platformvia GHSA
GHSA-2fjj-qqg8-fg7xMedium· 4.3
3mo ago

praisonai-platform: Authorization Bypass Through User-Controlled Key

praisonai-platform: Authorization Bypass Through User-Controlled Key

Sunlitpraisonai-platform · praisonai-platformvia GHSA
CVE-2026-47419High· 8.3
3mo ago

praisonai-platform: Agent endpoints accept any agent_id without workspace ownership check, cross-workspace read/update/delete IDOR

praisonai-platform: Agent endpoints accept any agent_id without workspace ownership check, cross-workspace read/update/delete IDOR

Twilightpraisonai-platform · praisonai-platformEPSS 0.39%via OSV
CVE-2026-47415High· 8.3
3mo ago

praisonai-platform: Issue endpoints accept any issue_id without workspace ownership check, cross-workspace read/update/delete IDOR

praisonai-platform: Issue endpoints accept any issue_id without workspace ownership check, cross-workspace read/update/delete IDOR

Twilightpraisonai-platform · praisonai-platformEPSS 0.39%via OSV
CVE-2026-47411Medium· 6.5
3mo ago

praisonai-platform: Any workspace member can rewrite workspace name, description, and settings via PATCH /workspaces/{id}

praisonai-platform: Any workspace member can rewrite workspace name, description, and settings via PATCH /workspaces/{id}

Sunlitpraisonai-platform · praisonai-platformEPSS 0.34%via OSV
CVE-2026-47412High· 8.1
3mo ago

praisonai-platform: Any workspace member can delete the entire workspace via DELETE /workspaces/{id}

praisonai-platform: Any workspace member can delete the entire workspace via DELETE /workspaces/{id}

Twilightpraisonai-platform · praisonai-platformEPSS 0.53%via OSV
CVE-2026-47417High· 8.1
3mo ago

praisonai-platform: Comment endpoints accept any issue_id without workspace ownership check, cross-workspace comment read and post IDOR

praisonai-platform: Comment endpoints accept any issue_id without workspace ownership check, cross-workspace comment read and post IDOR

Twilightpraisonai-platform · praisonai-platformEPSS 0.36%via OSV
CVE-2026-47418High· 8.1
3mo ago

praisonai-platform: Project endpoints accept any project_id without workspace ownership check, cross-workspace read/update/delete IDOR

praisonai-platform: Project endpoints accept any project_id without workspace ownership check, cross-workspace read/update/delete IDOR

Twilightpraisonai-platform · praisonai-platformEPSS 0.41%via OSV
CVE-2026-47409High· 8.1
3mo ago

praisonai-platform: Missing authorization on member removal enables full workspace takeover by any user regardless of role

praisonai-platform: Missing authorization on member removal enables full workspace takeover by any user regardless of role

Twilightpraisonai-platform · praisonai-platformEPSS 0.53%via OSV
CVE-2026-47405High· 8.8
3mo ago

PraisonAI Platform: Missing role checks let any workspace member become owner and control workspace membership

PraisonAI Platform: Missing role checks let any workspace member become owner and control workspace membership

Twilightpraisonai-platform · praisonai-platformEPSS 0.51%via OSV
CVE-2026-47399High· 8.8
3mo ago

PraisonAI Platform workspace-scoped routes allow cross-workspace object access by global object ID

PraisonAI Platform workspace-scoped routes allow cross-workspace object access by global object ID

Twilightpraisonai-platform · praisonai-platformEPSS 0.51%via OSV
CVE-2026-47414High· 7.6
3mo ago

praisonai-platform: Label endpoints' unchecked label_id/issue_id enable cross-workspace label IDOR (edit, delete, link)

praisonai-platform: Label endpoints' unchecked label_id/issue_id enable cross-workspace label IDOR (edit, delete, link)

Twilightpraisonai-platform · praisonai-platformEPSS 0.38%via OSV
CVE-2026-47406High· 8.1
3mo ago

praisonai-platform: IDOR in dependency endpoints allows cross-workspace issue linking, reading, and deletion due to missing ownership checks

praisonai-platform: IDOR in dependency endpoints allows cross-workspace issue linking, reading, and deletion due to missing ownership checks

Twilightpraisonai-platform · praisonai-platformEPSS 0.41%via OSV
CVE-2026-47408Medium· 6.5
3mo ago

praisonai-platform: list_issue_activity returns activity log for any issue regardless of workspace ownership

praisonai-platform: list_issue_activity returns activity log for any issue regardless of workspace ownership

Sunlitpraisonai-platform · praisonai-platformEPSS 0.40%via OSV
praisonai-platform vulnerabilities (CVEs) · VulnSea