Flowise ist eine Oberfläche, mit der sich per Drag-and-drop Abläufe für große Sprachmodelle zusammenstellen lassen. Der Fehler liegt in der Funktion zur Ausführung von JavaScript-Code: Sie übernahm Optionen, die der Aufrufer selbst mitgeben konnte, und überschrieb damit die voreingestellten Sicherheitsvorgaben der Sandbox, in der der Code eigentlich isoliert laufen sollte. Ein angemeldeter Angreifer konnte über die Schnittstelle für benutzerdefinierte Funktionen eine eigene Funktion ausführen, dort die interne Hilfsbibliothek einbinden und die Code-Ausführung erneut aufrufen – diesmal mit Einstellungen, die den Zugriff auf sämtliche eingebauten Module der Laufzeitumgebung erlauben. Darüber ließ sich das Modul zum Starten von Unterprozessen laden und beliebige Systembefehle mit Root-Rechten auf dem Flowise-Server ausführen. Aus einem einfachen Benutzerkonto wird so die vollständige Kontrolle über den Server.
CVE-2026-69254
9,4
CRITICAL
CVSS Basis-Score
Beschreibung