SecBoard
Zurück zur CVE-Übersicht

CVE-2026-48168

CRITICAL(10.0)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 10 — Kritisch

EPSS-Score

1.5%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

Die Schwachstelle CVE-2026-48168 betrifft PraisonAI, ein Multi-Agenten-Teamsystem, genauer den gebündelten Claude GitHub Actions Workflow. Es handelt sich um eine Command Injection, die es einem Angreifer ermöglicht, beliebigen Shell-Code im GitHub Actions Runner auszuführen. Dies geschieht durch das Einbetten eines vom Angreifer kontrollierten Pull-Request-Branch-Namens in einen Bash-Block ohne korrekte Validierung oder Anführungszeichen. Die Ausführung kann durch einen @claude-Kommentar ausgelöst werden, selbst von nicht vertrauenswürdigen Kommentatoren. Die Injektion kann über $GITHUB_PATH verkettet werden, um spätere privilegierte Schritte zu kompromittieren. Die Schwachstelle wurde in Version 4.6.40 behoben. Die Schwachstelle ist mit einem CVSS-Score von 10.0 als kritisch eingestuft, was auf ein maximales Risiko hinweist. Die EPSS-Wahrscheinlichkeit für eine Ausnutzung liegt bei 1%, was derzeit auf eine geringe Wahrscheinlichkeit hindeutet, dass diese Schwachstelle aktiv ausgenutzt wird. Sie ist derzeit nicht im KEV-Katalog aufgeführt, was bedeutet, dass sie noch nicht als aktiv ausgenutzte Schwachstelle von staatlichen Akteuren bekannt ist. Security-Teams sollten umgehend auf PraisonAI Version 4.6.40 oder höher aktualisieren, um diese kritische Command Injection zu beheben. Obwohl die EPSS-Wahrscheinlichkeit gering ist, rechtfertigt der maximale CVSS-Score eine sofortige Priorisierung der Patches. Eine Überprüfung der GitHub Actions Workflows auf ähnliche Muster der unsicheren Handhabung von Benutzereingaben wird ebenfalls empfohlen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

PraisonAI is a multi-agent teams system. In versions prior to 4.6.40, the bundled Claude GitHub Actions workflow is vulnerable to command injection because it embeds an attacker-controlled pull request branch name into a Bash run: block without quoting or validation. Additionally, the workflow allows any @claude comment to trigger the job regardless of whether the commenter is a trusted collaborator. An outside contributor can open a pull request from a fork whose branch name contains shell metacharacters and comment @claude, causing Bash to execute arbitrary shell code in the GitHub Actions runner. Because these commands run in a job holding a GitHub App token with write permissions, OIDC access, and gh/git access, the injection can be chained through $GITHUB_PATH to compromise later privileged steps, enabling repository writes, pull request and issue manipulation, or OIDC-token abuse. This issue has been fixed in version 4.6.40.

Referenzen