Die Schwachstelle betrifft Flowise und steckt konkret im Airtable-Agent-Knoten. Dieser prüft Python-Code vor der Ausführung mit einer Sperrliste (pythonCodeValidator), die sich jedoch durch Verschleierungstechniken umgehen lässt. Angreifer können dadurch eigenen Python-Code einschleusen, ohne sich zuvor anmelden zu müssen: Es genügt, präparierte Eingaben (Prompts) an einen Chatflow zu senden, der den Airtable-Agent-Knoten verwendet. Der eingeschleuste Code wird anschließend in einer Pyodide-Umgebung ausgeführt, die nicht abgeschottet ist – es gibt also keine Sandbox, die den Code auf den Interpreter beschränkt. In der Folge erhält der Angreifer vollen Zugriff auf das darunterliegende Betriebssystem des Hosts und kann dort beliebige Operationen ausführen, etwa Daten auslesen, verändern oder weitere Schadsoftware nachladen. Betroffen sind Installationen, in denen entsprechende Chatflows erreichbar sind.
CVE-2026-73485
9
CRITICAL
CVSS Basis-Score
Beschreibung