Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-69254

9,4 CRITICAL CVSS Basis-Score
Beschreibung

Flowise ist eine Oberfläche, mit der sich per Drag-and-drop Abläufe für große Sprachmodelle zusammenstellen lassen. Der Fehler liegt in der Funktion zur Ausführung von JavaScript-Code: Sie übernahm Optionen, die der Aufrufer selbst mitgeben konnte, und überschrieb damit die voreingestellten Sicherheitsvorgaben der Sandbox, in der der Code eigentlich isoliert laufen sollte. Ein angemeldeter Angreifer konnte über die Schnittstelle für benutzerdefinierte Funktionen eine eigene Funktion ausführen, dort die interne Hilfsbibliothek einbinden und die Code-Ausführung erneut aufrufen – diesmal mit Einstellungen, die den Zugriff auf sämtliche eingebauten Module der Laufzeitumgebung erlauben. Darüber ließ sich das Modul zum Starten von Unterprozessen laden und beliebige Systembefehle mit Root-Rechten auf dem Flowise-Server ausführen. Aus einem einfachen Benutzerkonto wird so die vollständige Kontrolle über den Server.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln