Die Schwachstelle betrifft Flowise und liegt in der Prüfkomponente, die von Nutzern eingereichten Python-Code auf zulässige Operationen kontrollieren soll. Diese Validierung erkennt bestimmte native Methoden von Pandas-DataFrames nicht als gefährlich und lässt sie durch – darunter Funktionen zum Exportieren von Daten in CSV- oder JSON-Form sowie Methoden zum Weiterleiten und Abfragen von Datenstrukturen. Dadurch lässt sich die vorgesehene Sandbox umgehen: Angemeldete Angreifer können Code einschleusen, der die Schutzgrenze verlässt. In der Folge können sie hochgeladene CSV-Daten nach außen abfließen lassen oder beliebige Dateien in das Dateisystem des Servers schreiben. Das Schreiben eigener Dateien auf dem Server kann als Ausgangspunkt für weitergehende Angriffe dienen. Voraussetzung für die Ausnutzung ist ein gültiger Zugang zur Anwendung; eine Anmeldung genügt jedoch, besondere Vorrechte sind nicht erforderlich.
CVE-2026-73484
8,6
HIGH
CVSS Basis-Score
Beschreibung