Ad

CVE-2026-73487

CRITICAL CVSS 4.0: 9,0
Обновлено 13 августа 2026
Python
Параметр Значение
CVSS 9,0 (CRITICAL)
Уязвимые версии до 3.1.3
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Python
Публичный эксплойт Нет

Flowise до версии 3.1.3 содержит обход валидатора кода Python на основе регулярных выражений в узлах CSV и агента Airtable, который позволяет неаутентифицированным злоумышленникам внедрять вредоносный код посредством внедрения подсказки. Злоумышленники могут использовать разблокированные функции pandas, такие как pd.read_json(), для кражи наборов данных, выполнения SSRF для внутренних служб или выполнения кода через API прогнозирования без аутентификации.

Показать оригинальное описание (EN)

Flowise before 3.1.3 contains a regex-based Python code validator bypass in CSV and Airtable Agent nodes that allows unauthenticated attackers to inject malicious code via prompt injection. Attackers can exploit unblocked pandas functions like pd.read_json() to exfiltrate datasets, perform SSRF against internal services, or achieve code execution through the unauthenticated prediction API.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0