Beveiligingsonderzoekers hebben vastgesteld dat de kwetsbaarheid CVE-2026-44338 in PraisonAI, een open-source multi-agent orchestratie framework, binnen vier uur na de publieke bekendmaking werd aangevallen. Het gaat om een authenticatie-omzeiling in de legacy Flask API-server van PraisonAI, waardoor gevoelige API-endpoints zonder token toegankelijk zijn. Dit stelt kwaadwillenden in staat om beschermde functionaliteiten van de API-server aan te roepen zonder geldige authenticatie.

Volgens een advisory van de ontwikkelaars is de legacy Flask API-server standaard met authenticatie uitgeschakeld. Hierdoor kan iedere gebruiker die de server kan bereiken, via de /agents endpoint de geconfigureerde agenten uitlezen en via /chat de workflows in agents.yaml activeren zonder een token te hoeven overleggen. De kwetsbaarheid zit in de code van src/praisonai/api_server.py, waar AUTH_ENABLED standaard op False staat en AUTH_TOKEN op None.

De impact van de kwetsbaarheid hangt af van de configuratie van agents.yaml, maar kan onder meer leiden tot ongeauthenticeerde uitlezing van agentconfiguraties, ongeautoriseerde activering van workflows, onbedoeld verbruik van model- of API-quota en blootstelling van uitvoerresultaten aan onbevoegden. De kwetsbaarheid treft alle versies van PraisonAI van 2.5.6 tot en met 4.6.33 en is verholpen in versie 4.6.34. De ontdekking en melding van de bug is toegeschreven aan securityonderzoeker Shmulik Cohen.

Uit een rapport van cloud securitybedrijf Sysdig blijkt dat binnen drie uur en 44 minuten na publicatie van de advisory een scanner met de naam CVE-Detector/1.0 de kwetsbare endpoint op internet-blootgestelde systemen begon te scannen. De eerste gerichte request werd op dezelfde dag om 17:40 UTC geregistreerd, terwijl de advisory om 13:56 UTC werd gepubliceerd. De scan bestond uit twee rondes met elk ongeveer 70 verzoeken binnen 50 seconden, waarbij de tweede ronde specifiek focuste op AI-agent gerelateerde endpoints zoals PraisonAI.

De scanner stuurde een GET-verzoek naar /agents zonder autorisatieheader, wat resulteerde in een 200 OK response met de agentconfiguratie, waarmee de succesvolle bypass werd bevestigd. Er werden geen POST-verzoeken naar /chat waargenomen, wat suggereert dat het om een initiële controle ging om de kwetsbaarheid te verifiëren. Deze snelle exploitatie illustreert een bredere trend waarbij aanvallers nieuwe kwetsbaarheden vrijwel direct na publicatie proberen te misbruiken, nog voordat patches breed zijn uitgerold.

Gebruikers van PraisonAI worden dringend geadviseerd om zo snel mogelijk te updaten naar versie 4.6.34, bestaande implementaties te auditen, modelproviderfacturering te controleren op verdachte activiteiten en de credentials in agents.yaml te roteren. Volgens Sysdig is het inmiddels de norm dat projecten met standaard uitgeschakelde authenticatie binnen enkele uren na bekendmaking actief worden aangevallen.