PT-2026-51142 · Flowise · Flowise
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 2.1.4
Description
A configuração pode ser injetada no Chainflow durante a execução através da opção
overrideConfig, disponível na integração web do frontend e na API de Predição do backend. Este recurso é habilitado por padrão sem uma lista de permissões de variáveis permitidas e utiliza o vm2 para sandboxing. Um invasor pode explorar isso para alcançar a execução remota de código e a fuga do sandbox, causar a negação de serviço ao travar o servidor, realizar a falsificação de solicitação do lado do servidor (SSRF), executar a injeção de prompt e exfiltrar variáveis e dados do servidor. Esses problemas são auto-direcionados, não requerem privilégios ou interação do usuário e não persistem para outros usuários.Recommendations
Atualizar para a versão 2.1.4.
Exploit
Correção
RCE
DoS
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flowise