Betroffene Einrichtungen
Bereich
In PraisonAI vor Version 4.6.40 (praisonaiagents vor 1.6.40) kann die Sandbox der Funktion execute_code() in python_tools.py vollständig umgangen werden: Über den Zugriff auf print.__self__ lässt sich das echte Python-builtins-Modul abrufen, worüber __import__ extrahiert und beliebige Betriebssystembefehle auf dem Host ausgeführt werden können – mit einem CVSS-Score von 9.9 als kritisch eingestuft. Sofern PraisonAI im Klinikumfeld als KI-gestütztes Automatisierungs- oder Agenten-Framework betrieben wird – etwa zur Prozessautomatisierung, Datenauswertung oder Anbindung an Klinikinformationssysteme –, ermöglicht diese Schwachstelle einem Angreifer mit minimalem Zugang die vollständige Kompromittierung des Hostsystems, einschließlich des Zugriffs auf Patientendaten und kritische Systeme. Angesichts der trivialen Ausnutzbarkeit und des hohen Schadenpotenzials ist eine sofortige Aktualisierung oder Deaktivierung betroffener Instanzen dringend erforderlich.
1 PraisonAI auf Version 4.6.40 (bzw. praisonaiagents auf Version 1.6.40) aktualisieren, da erst ab dieser Version der Sandbox-Bypass über print.__self__ und vars(__builtins__) geschlossen ist.
2. Bis zur Aktualisierung die code_execution-Funktion in PraisonAI vollständig deaktivieren oder den Zugang zu Instanzen auf vertrauenswürdige interne Netzsegmente beschränken (Firewall-Regeln, Netzwerksegmentierung).
3. Alle PraisonAI-Instanzen auf Anzeichen einer Kompromittierung untersuchen: Logs auf ungewöhnliche Prozessaufrufe, Shell-Starts oder Netzwerkverbindungen prüfen, insbesondere aus dem Kontext des praisonaiagents-Prozesses.
4. Prinzip der minimalen Rechtevergabe (Least Privilege) für den Dienstbenutzer durchsetzen, unter dem PraisonAI läuft, um die Auswirkungen einer möglichen Ausnutzung zu begrenzen.
5. Prüfen, ob PraisonAI in CI/CD-Pipelines, Automatisierungsplattformen oder KI-gestützten Klinikworkflows eingebunden ist, und betroffene Integrationen bis zur Behebung vorübergehend außer Betrieb nehmen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja