Betroffen ist RAGFlow, eine quelloffene Engine für Retrieval-Augmented Generation. In der Canvas-Komponente zur Code-Ausführung wird die Ausgabe eines ausgeführten Skripts (stdout) ungefiltert und ohne Sandbox mit der Python-Funktion eval() ausgewertet. Ursprünglich sollte damit lediglich ein Zeichenkettenergebnis automatisch in ein Python-Objekt umgewandelt werden – tatsächlich führt der Server dadurch aber vom Angreifer kontrollierten Code aus. Ein angemeldeter Benutzer mit ganz gewöhnlichen, niedrigen Rechten kann so beliebige Systembefehle direkt im Serverprozess des Hosts ausführen und die vorgesehene Sandbox-Isolierung vollständig umgehen. Verschärfend kommt hinzu, dass weitere Schnittstellen gar keine Zugriffsprüfung besitzen oder ihre Berechtigungslogik invertiert ist, sodass Rechteprüfungen ins Gegenteil verkehrt werden. Dadurch vergrößert sich die Angriffsfläche erheblich und mehrere Schwächen lassen sich zu einer Angriffskette verbinden. Der Hersteller hat den Fehler in einer neueren Programmversion behoben.
CVE-2025-68700
8,6
HIGH
CVSS Basis-Score
Beschreibung