In der quelloffenen RAG-Engine RAGFlow steckt eine Server-Side Template Injection: Die Komponenten zur Textverarbeitung (StringTransform) und für Nachrichten innerhalb der Agent-Workflows verarbeiten von Benutzern hinterlegte Vorlagen mit der Jinja2-Template-Engine, ohne diese in einer abgeschotteten Umgebung (Sandbox) auszuführen. Dadurch werden Ausdrücke, die eigentlich nur Text ersetzen sollen, als vollwertiger Code interpretiert. Jeder angemeldete Nutzer kann so präparierte Vorlagen einschleusen und beliebige Betriebssystembefehle auf dem Server ausführen, auf dem RAGFlow läuft. Damit ist die Übernahme des Servers samt der verarbeiteten Daten, Zugangsdaten und angebundenen Dienste möglich. Die Hürde ist niedrig, da lediglich ein gewöhnliches Benutzerkonto und Zugriff auf die Agent-Workflow-Funktionen erforderlich sind – Administratorrechte werden nicht benötigt. Zum Zeitpunkt der Veröffentlichung standen keine öffentlichen Korrekturen bereit.
CVE-2026-28797
8,7
HIGH
CVSS Basis-Score
Beschreibung