Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Skaushik-Qlys

#28401de 56,330
9.4CVSS total
Vulnerabilidades · 1
PT-2026-71423
9.4
2026-08-13
Flowise · Flowise · CVE-2026-73483
**Nome do Software Vulnerável e Versões Afetadas** Flowise versões anteriores a 3.1.3 **Descrição** Existe uma fuga de sandbox no sandbox JavaScript vm2/@flowiseai/nodevm. Um usuário autenticado com acesso ao endpoint '/api/v1/node-custom-function' pode escapar do sandbox ao fornecer parâmetros `executablePath` e `args` controlados por um invasor para a função `puppeteer.launch()`, que internamente invoca `child process.spawn()` fora do limite do sandbox. Isso permite a execução de comandos arbitrários do sistema operacional como o usuário do processo Flowise e a divulgação arbitrária de arquivos do host via manipulação de URL file:// do Chromium. Para as versões 3.0.8 a 3.1.2, a exploração requer que a variável `ALLOW BUILTIN DEP` esteja definida como true, enquanto versões anteriores são exploráveis por padrão. **Recomendações** Atualize para a versão 3.1.3. Restrinja o acesso ao endpoint '/api/v1/node-custom-function' para minimizar o risco de exploração.