Ad

CVE-2026-73602

CRITICAL CVSS 4.0: 9,0 EPSS 0.44%
Обновлено 13 августа 2026
Flowise
Параметр Значение
CVSS 9,0 (CRITICAL)
Уязвимые версии до 3.1.3
Тип уязвимости CWE-95
Поставщик Flowise
Публичный эксплойт Нет

Flowise до 3.1.3 содержит уязвимость выхода из песочницы в песочнице JavaScript vm2, которая позволяет аутентифицированным пользователям выполнять произвольный код, используя обход проверки локали момента. Злоумышленники могут создать поддельный объект String с функцией сопоставления, которая обходит проверки прохождения пути для загрузки и выполнения вредоносных файлов JavaScript, хранящихся в хранилище документов за пределами «песочницы».

Показать оригинальное описание (EN)

Flowise before 3.1.3 contains a sandbox escape vulnerability in the vm2 JavaScript sandbox that allows authenticated users to execute arbitrary code by exploiting moment locale validation bypass. Attackers can craft a fake String object with a match function that bypasses path traversal checks to load and execute malicious JavaScript files stored in the document store outside the sandbox.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)