Flowise ist eine Oberfläche, mit der sich Abläufe für große Sprachmodelle per Drag-and-drop zusammenstellen lassen. Der Baustein zur Datensatzverwaltung auf SQLite-Basis übernahm eine vom Benutzer steuerbare Zusatzkonfiguration und wertete sie erst nach den vorgesehenen Datenbankeinstellungen aus. Dadurch konnte ein angemeldeter Benutzer den Pfad überschreiben, unter dem die SQLite-Datenbank abgelegt wird. Da das veröffentlichte Container-Abbild mit Root-Rechten lief, ließ sich eine Datenbankdatei an beliebiger Stelle im Dateisystem anlegen – etwa in einem Konfigurationsverzeichnis des mitgelieferten Chromium-Browsers. Über frei wählbare Tabellennamen und Namensraumwerte konnte der Angreifer zusätzlich Shell-Befehle in den Dateiinhalt einschleusen. Sobald Puppeteer Chromium startete und die dortigen Konfigurationsdateien einlas, wurden diese Befehle ausgeführt. Im Ergebnis erlaubt der Fehler einem authentifizierten Angreifer, beliebigen Code mit hohen Rechten auf dem Server auszuführen.
CVE-2026-69259
9,4
CRITICAL
CVSS Basis-Score
Beschreibung