PT-2026-71427 · Flowise · Flowise
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Descrição
Existe uma falha de bypass no validador de código Python baseado em regex nos nós de Agente CSV e Airtable. Isso permite que atacantes não autenticados injetem código malicioso por meio de injeção de prompt. Ao explorar funções do pandas não bloqueadas, como
pd.read json(), os atacantes podem exfiltrar conjuntos de dados, realizar Server-Side Request Forgery (SSRF)—uma técnica usada para fazer com que o servidor realize requisições a recursos internos ou externos—contra serviços internos ou alcançar a execução de código remoto através do endpoint da API de predição não autenticada.Recomendações
Atualize para a versão 3.1.3 ou posterior.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise