Sonntag · 27.09.2026 Ausgabe 5648 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-69264

9,4 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft den CSV-Agenten von Flowise. Ein vom Angreifer kontrollierter Teil der übergebenen CSV-Daten-URI wird ungeprüft in eine Python-Codevorlage eingesetzt, die anschließend in der eingebetteten Python-Laufzeitumgebung ausgeführt wird. Da diese Laufzeitumgebung mit der Standardbrücke zur JavaScript-Umgebung geladen wird und dort unter Node.js Funktionen zum Auswerten von Code und zum dynamischen Nachladen von Modulen verfügbar sind, kann ein Angreifer aus dem Python-Zeichenkettenkontext ausbrechen, eigenen JavaScript-Code ausführen und über nachgeladene Node-Module beliebige Dateizugriffe oder Betriebssystembefehle mit den Rechten des Flowise-Prozesses auslösen. Die vorhandenen Prüffunktionen für Python-Code greifen bei dieser Startvorlage nicht. Ein Arbeitsbereichsnutzer mit Berechtigung zum Anlegen oder Ändern von Chatflows kann einen präparierten CSV-Agenten-Knoten einfügen; wird der Chatflow anschließend über die Vorhersage-Schnittstelle bereitgestellt, löst jede unauthentifizierte Anfrage die Codeausführung auf dem Host aus.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln