Die Schwachstelle betrifft Flowise, eine Oberfläche, mit der sich per Drag-and-drop Abläufe für große Sprachmodelle zusammenstellen lassen. Im Baustein CSV Agent können Nutzer eigenen Python-Code hinterlegen, der anschließend in einer Python-Laufzeitumgebung im Programm ausgeführt wird. Eine Sperrliste sollte gefährliche Python-Konstrukte abfangen, greift jedoch zu kurz: Über eine Pandas-Funktion zum Einlesen sogenannter Pickle-Daten lässt sich ein präpariertes Objekt deserialisieren und dabei beliebiger Code ausführen, ohne dass eines der gesperrten Schlüsselwörter auftaucht. Ursache ist, dass die vom Nutzer angegebene Lesefunktion ungeprüft in einen Pandas-Aufruf eingesetzt und ausgewertet wird. Ausnutzen kann das ein angemeldeter Nutzer, der Chatflows anlegen oder ändern darf: Er fügt den CSV Agent ein, hinterlegt die schädliche Angabe in den zusätzlichen Parametern, speichert den Ablauf und löst ihn über die Vorhersage-Schnittstelle aus. Ergebnis ist die Ausführung beliebiger Befehle auf dem Server.
CVE-2026-69256
9,4
CRITICAL
CVSS Basis-Score
Beschreibung