Die Schwachstelle betrifft Flowise und liegt in der Nutzung der JavaScript-Sandbox vm2, in der eigentlich nur eingeschränkter, vom Benutzer bereitgestellter Code laufen soll. Über eine Schwäche in der Prüfung von Locale-Angaben der Bibliothek moment lässt sich diese Isolierung durchbrechen: Ein Angreifer übergibt ein manipuliertes, als Zeichenkette getarntes Objekt mit einer eigenen match-Funktion. Diese präparierte Funktion unterläuft die Kontrollen gegen Pfadmanipulation, sodass sich Dateipfade außerhalb des vorgesehenen Bereichs ansprechen lassen. Auf diesem Weg können zuvor im Dokumentenspeicher abgelegte JavaScript-Dateien geladen und außerhalb der Sandbox ausgeführt werden. Im Ergebnis kann angemeldeter Nutzer beliebigen Code auf dem System ausführen und damit die Trennung zwischen Anwendungslogik und Serverumgebung aufheben. Voraussetzung ist ein gültiges Benutzerkonto; besonders betroffen sind Installationen, in denen mehrere oder wenig vertrauenswürdige Nutzer Zugang zur Oberfläche haben.
CVE-2026-73602
9
CRITICAL
CVSS Basis-Score
Beschreibung