CVE-2026-39888

PraisonAI is a multi-agent teams system. Prior to 1.5.115, execute_code() in praisonaiagents.tools.python_tools defaults to sandbox_mode="sandbox", which runs user code in a subprocess wrapped with a restricted __builtins__ dict and an AST-based blocklist. The AST blocklist embedded inside the subprocess wrapper (blocked_attrs of python_tools.py) contains only 11 attribute names — a strict subset of the 30+ names blocked in the direct-execution path. The four attributes that form a frame-traversal chain out of the sandbox are all absent from the subprocess list (__traceback__, tb_frame, f_back, and f_builtins). Chaining these attributes through a caught exception exposes the real Python builtins dict of the subprocess wrapper frame, from which exec can be retrieved and called under a non-blocked variable name — bypassing every remaining security layer. This vulnerability is fixed in 1.5.115.
Configurations

Configuration 1 (hide)

cpe:2.3:a:praison:praisonai:*:*:*:*:*:*:*:*

History

24 Jul 2026, 21:10

Type Values Removed Values Added
Summary
  • (es) PraisonAI es un sistema de equipos multiagente. Antes de la versión 1.5.115, execute_code() en praisonaiagents.tools.python_tools por defecto usa sandbox_mode='sandbox', que ejecuta código de usuario en un subproceso envuelto con un diccionario __builtins__ restringido y una lista de bloqueo basada en AST. La lista de bloqueo AST incrustada dentro del envoltorio del subproceso (blocked_attrs de python_tools.py) contiene solo 11 nombres de atributos - un subconjunto estricto de los más de 30 nombres bloqueados en la ruta de ejecución directa. Los cuatro atributos que forman una cadena de recorrido de marcos fuera de la sandbox están todos ausentes de la lista del subproceso (__traceback__, tb_frame, f_back y f_builtins). Encadenar estos atributos a través de una excepción capturada expone el diccionario real de builtins de Python del marco del envoltorio del subproceso, desde el cual se puede recuperar y llamar a exec bajo un nombre de variable no bloqueado - eludiendo cada capa de seguridad restante. Esta vulnerabilidad está corregida en la versión 1.5.115.

15 Apr 2026, 18:02

Type Values Removed Values Added
References () https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-qf73-2hrx-xprp - () https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-qf73-2hrx-xprp - Vendor Advisory
CPE cpe:2.3:a:praison:praisonai:*:*:*:*:*:*:*:*
First Time Praison
Praison praisonai

08 Apr 2026, 21:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-08 21:17

Updated : 2026-07-24 21:10


NVD link : CVE-2026-39888

Mitre link : CVE-2026-39888

CVE.ORG link : CVE-2026-39888


JSON object : View

Products Affected

praison

  • praisonai
CWE
CWE-657

Violation of Secure Design Principles

CWE-693

Protection Mechanism Failure