PT-2026-30249 · Ragflow · Ragflow

·

CVE-2026-28797

·

Publicado

2026-04-03

·

Atualizado

2026-07-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas RAGFlow versões anteriores a 0.24.0
Description Um problema existe nos componentes de Processamento de Texto (StringTransform) e de Mensagem do fluxo de trabalho do Agente. Esses componentes utilizam um jinja2.Template do Python não isolado (unsandboxed) para renderizar modelos fornecidos por usuários. Isso permite que um usuário autenticado realize a Injeção de Modelo no Lado do Servidor (SSTI), uma técnica onde um invasor injeta código malicioso em um modelo que é então executado no servidor, levando à execução de comandos arbitrários do sistema operacional.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Restrinja o uso dos componentes de Processamento de Texto (StringTransform) e de Mensagem dentro do fluxo de trabalho do Agente para minimizar o risco de exploração.

Exploit

OS Command Injection

Code Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28797
GHSA-VVWJ-FVWH-4WHX

Produtos afetados

Ragflow