Ad

CVE-2026-69251

CRITICAL CVSS 4.0: 9,0 EPSS 0.29%
Обновлено 4 августа 2026
Flowiseai
Параметр Значение
CVSS 9,0 (CRITICAL)
Устранено в версии 3.1.3
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Flowiseai
Публичный эксплойт Нет

Flowise — это пользовательский интерфейс с возможностью перетаскивания для создания настраиваемой большой языковой модели потока. До версии 3.1.3 диспетчер записей Flowise и узлы памяти агента позволяли пользователям устанавливать произвольные параметры источника данных TypeORM через дополнительные входные данные Config в packages/comComponents/nodes/recordmanager/MySQLRecordManager/MySQLrecordManager.ts, packages/comComponents/nodes/recordmanager/PostgresRecordManager/PostgresRecordManager.ts, пакеты/компоненты/узлы/recordmanager/SQLiteRecordManager/SQLiteRecordManager.ts, пакеты/компоненты/узлы/память/AgentMemory/MySQLAgentMemory/MySQLAgentMemory.ts и пакеты/компоненты/узлы/память/AgentMemory/AgentMemory.ts. Параметры источника данных TypeORM, такие как сущности, подписчики и миграции, могут загружать локальные файлы JavaScript, позволяя аутентифицированному пользователю выполнять произвольный код на сервере, загружая полезные данные JavaScript и ссылаясь на них из extraConfig.entities.

Эта проблема исправлена ​​в версии 3.1.3.

Показать оригинальное описание (EN)

Flowise is a drag & drop user interface to build a customized large language model flow. Prior to 3.1.3, Flowise record manager and agent memory nodes allowed users to set arbitrary TypeORM DataSource options through the additionalConfig input in packages/components/nodes/recordmanager/MySQLRecordManager/MySQLrecordManager.ts, packages/components/nodes/recordmanager/PostgresRecordManager/PostgresRecordManager.ts, packages/components/nodes/recordmanager/SQLiteRecordManager/SQLiteRecordManager.ts, packages/components/nodes/memory/AgentMemory/MySQLAgentMemory/MySQLAgentMemory.ts, and packages/components/nodes/memory/AgentMemory/AgentMemory.ts. TypeORM DataSource options such as entities, subscribers, and migrations can load local JavaScript files, allowing an authenticated user to execute arbitrary code on the server by uploading a JavaScript payload and referencing it from additionalConfig.entities. This issue is fixed in version 3.1.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

flowiseai:flowise-components flowiseai:flowise