PT-2026-71423 · Flowise · Flowise

·

CVE-2026-73483

·

Publicado

2026-08-13

·

Atualizado

2026-08-14

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Descrição Existe uma fuga de sandbox no sandbox JavaScript vm2/@flowiseai/nodevm. Um usuário autenticado com acesso ao endpoint '/api/v1/node-custom-function' pode escapar do sandbox ao fornecer parâmetros executablePath e args controlados por um invasor para a função puppeteer.launch(), que internamente invoca child process.spawn() fora do limite do sandbox. Isso permite a execução de comandos arbitrários do sistema operacional como o usuário do processo Flowise e a divulgação arbitrária de arquivos do host via manipulação de URL file:// do Chromium. Para as versões 3.0.8 a 3.1.2, a exploração requer que a variável ALLOW BUILTIN DEP esteja definida como true, enquanto versões anteriores são exploráveis por padrão.
Recomendações Atualize para a versão 3.1.3. Restrinja o acesso ao endpoint '/api/v1/node-custom-function' para minimizar o risco de exploração.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73483
GHSA-9GVV-QJJ3-2P6G

Produtos afetados

Flowise