PT-2026-71427 · Flowise · Flowise

·

CVE-2026-73487

·

Publicado

2026-08-13

·

Atualizado

2026-08-14

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Descrição Existe uma falha de bypass no validador de código Python baseado em regex nos nós de Agente CSV e Airtable. Isso permite que atacantes não autenticados injetem código malicioso por meio de injeção de prompt. Ao explorar funções do pandas não bloqueadas, como pd.read json(), os atacantes podem exfiltrar conjuntos de dados, realizar Server-Side Request Forgery (SSRF)—uma técnica usada para fazer com que o servidor realize requisições a recursos internos ou externos—contra serviços internos ou alcançar a execução de código remoto através do endpoint da API de predição não autenticada.
Recomendações Atualize para a versão 3.1.3 ou posterior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73487
GHSA-W7X8-Q2GP-5CGG

Produtos afetados

Flowise