Samstag · 12.09.2026 Ausgabe 5205 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-73601

9 CRITICAL CVSS Basis-Score
Beschreibung

In Flowise besteht eine Schwachstelle, die die Ausführung beliebigen Codes auf dem Server ermöglicht. Sie steckt im sogenannten Custom-MCP-Knoten, sofern dieser für die Kommunikation über die Standard-Ein-/Ausgabe (stdio) konfiguriert ist. In dieser Betriebsart startet Flowise externe Prozesse, wobei Umgebungsvariablen und Kommandozeilenargumente nicht ausreichend geprüft werden. Ein Angreifer, der über ein gültiges Benutzerkonto verfügt, kann diese Werte gezielt manipulieren und so eigene Systembefehle unterschieben. Konkret lassen sich beim Aufruf des Python-Interpreters bestimmte Umgebungsvariablen missbrauchen, die dafür sorgen, dass beim Programmstart automatisch angegebener Code ausgeführt wird; alternativ kann über den Node-Interpreter in Verbindung mit dem Wurzelverzeichnis als Arbeitsverzeichnis die vorhandene Prüflogik umgangen werden. Im Ergebnis führt der Server Befehle mit den Rechten des Dienstes aus, was eine Übernahme der Installation und den Zugriff auf dort hinterlegte Daten und Zugangsschlüssel ermöglicht.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln