Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-69251

9 CRITICAL CVSS Basis-Score
Beschreibung

Flowise ist eine Oberfläche, mit der sich per Drag-and-drop Abläufe für große Sprachmodelle zusammenstellen lassen. In den Komponenten für Record Manager und Agent-Memory, die Verbindungen zu Datenbanken herstellen, konnten angemeldete Nutzer über ein Eingabefeld für zusätzliche Konfiguration beliebige Optionen der darunterliegenden Datenbank-Bibliothek setzen. Einige dieser Optionen – etwa die Angaben zu Entities, Subscribers oder Migrations – bewirken, dass lokale JavaScript-Dateien geladen und ausgeführt werden. Ein Angreifer mit gültigem Zugang kann daher eigenen Schadcode als JavaScript-Datei auf den Server bringen und ihn anschließend über die Zusatzkonfiguration referenzieren. Beim Aufbau der Datenbankverbindung wird dieser Code dann vom Server ausgeführt. Im Ergebnis lässt sich beliebiger Code im Kontext der Anwendung ausführen, was eine Übernahme des Servers ermöglichen kann. Der Hersteller hat den Fehler in einer neueren Ausgabe behoben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln