Ad

CVE-2026-73485

CRITICAL CVSS 4.0: 9,0
Обновлено 13 августа 2026
Python
Параметр Значение
CVSS 9,0 (CRITICAL)
Уязвимые версии до 3.1.3
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Python
Публичный эксплойт Нет

Flowise до 3.1.3 содержит уязвимость внедрения кода в узле агента Airtable, которая позволяет неаутентифицированным злоумышленникам выполнять произвольный код Python, обходя черный список pythonCodeValidator с помощью методов запутывания. Злоумышленники могут отправлять специально созданные запросы в поток чата с помощью узла Airtable Agent для внедрения вредоносного кода Python, который выполняется в среде pyodide без изолированной программной среды с полным доступом к операционной системе хоста.

Показать оригинальное описание (EN)

Flowise before 3.1.3 contains a code injection vulnerability in the Airtable Agent node that allows unauthenticated attackers to execute arbitrary Python code by bypassing the pythonCodeValidator blocklist through obfuscation techniques. Attackers can send crafted prompts to a chatflow using the Airtable Agent node to inject malicious Python code that executes in an unsandboxed pyodide environment with full access to the host operating system.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0