Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-70470

9,5 CRITICAL CVSS Basis-Score
Beschreibung

Flowise ist eine Oberfläche, mit der sich per Drag & Drop Abläufe für große Sprachmodelle zusammenstellen lassen. Für bestimmte Agenten-Komponenten, die vom Nutzer übergebenen Python-Code in der eingebetteten Python-Laufzeitumgebung ausführen, gibt es eine Prüffunktion, die gefährliche Sprachkonstrukte anhand einer Schwarzen Liste blockieren soll. Diese Prüfung arbeitet jedoch mit regulären Ausdrücken, deren Wortgrenzen nur auf ASCII-Zeichen reagieren, während Python beim Einlesen des Quelltexts Bezeichner normalisiert. Dadurch lassen sich verbotene Namen mit optisch identischen Unicode-Zeichen (Homoglyphen) schreiben: Die Prüfung erkennt sie nicht, Python setzt sie aber in ihre ursprüngliche Form um. So kann ein Angreifer die Beschränkung umgehen, beliebigen Python-Code in der Sandbox ausführen und über die Schnittstelle zwischen Python- und JavaScript-Umgebung aus der Sandbox ausbrechen, um Betriebssystembefehle auf dem Rechner auszuführen, der Flowise betreibt.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln