Auth Bypass
AI/ML platforms accumulate auth-bypass vulnerabilities at the same rate as other web software, but the blast radius is unusual: a bypass on an inference endpoint exposes expensive compute, paid model access, and potentially other tenants' conversations. Common patterns we see in NVD and GHSA include misconfigured JWT verification in self-hosted inference servers, missing authorization checks on admin routes in ML platforms, IDOR on prediction-history endpoints, and SSRF that escapes a sandboxed agent into the platform's internal network. Open-source AI platforms (MLflow, Gradio, LangServe, Ollama) have shipped multiple high-severity auth-bypass CVEs since 2023; CISA KEV has flagged at least one (the MLflow path-traversal/auth chain). Defenses: keep self-hosted AI platforms patched aggressively, require auth on all model endpoints, network-segment inference servers, and treat any exposed AI service as if compute-cost abuse will happen.
| Severity | CVE | Headline | Package | CVSS |
|---|---|---|---|---|
| HIGH | GHSA-rh39-9c67-59mh | PraisonAI: member role can delete all workspace resources | praisonai-platform | 8.1 |
| CRITICAL | GHSA-892r-p3jq-jp24 | PraisonAI AgentOS: unauth remote agent invocation (CVSS 9.8) | praisonai | 9.8 |
| CRITICAL | GHSA-x8cv-xmq7-p8xp | praisonaiagents: unauth AgentTeam API allows agent takeover | praisonaiagents | 9.8 |
| HIGH | GHSA-rjvw-7vvw-549v | PraisonAI: DNS rebinding bypasses webhook SSRF guard | praisonai | 7.2 |
| CRITICAL | GHSA-fq2m-6wqh-x44g | praisonai: unauthenticated Jobs API enables remote agent RCE | praisonai | 9.8 |
| CRITICAL | GHSA-j4hj-7hfh-g2f4 | praisonai: silent auth bypass exposes agent exec endpoints | praisonai | 9.8 |
| HIGH | GHSA-vxgj-xg5c-p4h7 | praisonaiagents: SSRF DNS bypass exposes internal services | praisonaiagents | 8.5 |
| CRITICAL | GHSA-4869-x4pr-q22x | PraisonAI: Unauthenticated RCE via Jobs API auth bypass | praisonaiagents | 9.8 |
| HIGH | GHSA-p4pj-vh7h-6cqh | praisonai: unauthenticated path traversal leaks server files | praisonai | 7.5 |
| CRITICAL | GHSA-x227-pf99-vffg | praisonaiagents: unauthenticated MCP SSE server enables RCE | praisonaiagents | 9.8 |
| MEDIUM | GHSA-6h9p-93hq-q7h6 | praisonaiagents: SSRF bypass via SpiderTools redirect | praisonaiagents | 6.5 |
| HIGH | GHSA-w6h2-fr4q-xvxv | PraisonAI: file tool shell injection enables RCE | praisonai | 8.8 |
| HIGH | GHSA-v847-hxxw-3pxg | PraisonAI: streaming bypass enables dangerous tool execution | praisonai | 7.8 |
| HIGH | GHSA-63v4-w882-g4x2 | PraisonAI: XSS bypasses human-in-the-loop tool approval | praisonai | 8.8 |
| HIGH | GHSA-fc26-m9pf-v56q | PraisonAI LinearBot: webhook auth bypass enables agent exec | praisonai | 8.6 |
| HIGH | GHSA-qvpf-j64c-jmhr | PraisonAI: auth bypass via Slack app_mention handler | praisonai | 8.3 |
| HIGH | GHSA-5qw8-f2g9-ff29 | PraisonAI: auth bypass exposes recipe API to unauthenticated callers | praisonai | 8.2 |
| HIGH | GHSA-vmf9-xx9w-86wx | PraisonAI: DNS rebinding exposes MCP agent tools | praisonai | 8.3 |
| HIGH | GHSA-8579-rgg5-ph2m | praisonai: Discord approval bypass executes agent tools | praisonai | 8.8 |
| MEDIUM | GHSA-35w5-pcw4-jx94 | praisonaiagents: unauth SSE endpoint enables event injection | praisonaiagents | 4.3 |