Betroffen ist RAGFlow, eine quelloffene Engine für Retrieval-Augmented Generation. Im Prompt-Generator der Anwendung werden Eingaben ungeprüft als Jinja2-Vorlage verarbeitet. Dadurch entsteht eine serverseitige Template-Injection (SSTI): Ein Angreifer kann in einen Prompt Vorlagenausdrücke einschleusen, die beim Rendern auf dem Server ausgewertet werden und dort zur Ausführung beliebiger Betriebssystembefehle führen. Voraussetzung ist lediglich ein angemeldetes Konto – die Registrierung als gewöhnlicher Nutzer genügt, besondere Rechte sind nicht nötig. Ausgelöst wird die Lücke, indem der Nutzer einen Canvas-Workflow anlegt, in dem eine Web-Suchkomponente mit einem Sprachmodell-Baustein verkettet wird, und darüber den präparierten Prompt verarbeiten lässt. Der Angreifer erlangt damit Codeausführung im Kontext des Serverdienstes und kann Daten auslesen, verändern oder das System vollständig übernehmen.
CVE-2026-45312
9,9
CRITICAL
CVSS Basis-Score
Beschreibung