PT-2026-34236 · Flowise · Flowise

Publicado

2026-04-21

·

Atualizado

2026-04-27

·

CVE-2026-41264

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Flowise versões anteriores a 3.1.0
Description Uma falha existe no método run da classe CSV Agents devido ao sandboxing inadequado ao avaliar scripts Python gerados por um Large Language Model (LLM). Um invasor não autenticado pode usar técnicas de injeção de prompt para convencer o LLM a gerar um script Python malicioso. Como a validação de entrada na função validatePythonCodeForDataFrame() pode ser burlada, isso permite a execução de comandos arbitrários no servidor no contexto do usuário que executa o serviço.
Recommendations Atualizar para a versão 3.1.0. Como medida paliativa temporária, restrinja o acesso ao nó CSV Agent para minimizar o risco de exploração.

Exploit

Correção

RCE

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41264
GHSA-3HJV-C53M-58JJ

Produtos afetados

Flowise