Flowise · Flowise · CVE-2026-73483
**Nome do Software Vulnerável e Versões Afetadas**
Flowise versões anteriores a 3.1.3
**Descrição**
Existe uma fuga de sandbox no sandbox JavaScript vm2/@flowiseai/nodevm. Um usuário autenticado com acesso ao endpoint '/api/v1/node-custom-function' pode escapar do sandbox ao fornecer parâmetros `executablePath` e `args` controlados por um invasor para a função `puppeteer.launch()`, que internamente invoca `child process.spawn()` fora do limite do sandbox. Isso permite a execução de comandos arbitrários do sistema operacional como o usuário do processo Flowise e a divulgação arbitrária de arquivos do host via manipulação de URL file:// do Chromium. Para as versões 3.0.8 a 3.1.2, a exploração requer que a variável `ALLOW BUILTIN DEP` esteja definida como true, enquanto versões anteriores são exploráveis por padrão.
**Recomendações**
Atualize para a versão 3.1.3.
Restrinja o acesso ao endpoint '/api/v1/node-custom-function' para minimizar o risco de exploração.