Samstag · 05.09.2026 Ausgabe 4964 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-73486

9 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in Flowise, genauer im CSV-Agent-Baustein und dessen Parameter für benutzerdefiniertes Einlesen von CSV-Daten. An dieser Stelle kann angemeldeten Nutzern übergebener Python-Code eingeschleust und ausgeführt werden. Grund ist eine unzureichende Eingabeprüfung: Die Validierung stützt sich auf eine starre Positivliste verbotener Muster in Form eines regulären Ausdrucks. Wer seinen Code verschleiert, etwa durch alternative Schreibweisen oder dynamische Zusammensetzung von Zeichenketten, umgeht diese Filterung. Der eingeschleuste Code läuft anschließend in einer Python-Laufzeitumgebung, die nicht in einer Sandbox gekapselt ist, sodass der Angreifer vollen Zugriff auf das darunterliegende System erhält. Voraussetzung ist lediglich ein gültiges Konto in der Anwendung; damit lässt sich aus einem einfachen Benutzerzugang eine vollständige Kompromittierung des Servers machen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln