Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-69253

9 CRITICAL CVSS Basis-Score
Beschreibung

Flowise ist eine Oberfläche, mit der sich Abläufe für große Sprachmodelle per Drag-and-drop zusammenstellen lassen. In mehreren Komponenten für eigene Werkzeuge – etwa denen, die einen Agenten, einen Chatflow oder einen anderen Ablauf als Werkzeug einbinden – wurde JavaScript-Code dynamisch erzeugt und in einer prozessinternen Sandbox ausgeführt. Dabei wurde eine vom Benutzer vorgegebene Basis-Adresse direkt in den Quelltext dieses Skripts eingesetzt und lediglich oberflächlich auf ein gültiges URL-Format geprüft. Eine formal gültige Adresse kann jedoch Zeichen enthalten, die die umgebende Zeichenkette im Code beenden. Damit konnte ein angemeldeter Nutzer eigenen JavaScript-Code einschleusen. Da die Sandbox im selben Node.js-Prozess läuft und Zugriff auf kritische Abhängigkeiten bietet, ließ sich aus ihr ausbrechen und beliebiger Code auf dem Server mit den Rechten des Flowise-Prozesses ausführen. Voraussetzung ist allein eine authentifizierte Sitzung. Die korrigierte Fassung übergibt die Adresse als Datenwert statt als Code und prüft sie strenger.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln