Apa yang terjadi
Flowise sebelum 3.1.3 berisi empat kerentanan injeksi kode kritis (CVE-2026-73485, CVE-2026-73486, CVE-2026-73487, CVE-2026-73601, semua CVSS 9.0) dalam node Airtable Agent, CSV Agent, dan Custom MCP. Validator kode Python berbasis regex (pythonCodeValidator) dapat dilewati melalui obfuskasi, memungkinkan penyerang mengirim prompt yang dirancang ke alur chat yang menjalankan kode Python arbitrer — termasuk melalui fungsi pandas yang tidak diblokir seperti pd.read_json() untuk eksfiltrasi data dan SSRF. Node Custom MCP juga memungkinkan injeksi perintah ketika CUSTOM_MCP_PROTOCOL diatur ke stdio dengan memanipulasi variabel lingkungan dan argumen (misalnya, PYTHONWARNINGS).
Mengapa penting
Flowise adalah platform orkestrasi LLM/agen rendah kode sumber terbuka yang banyak digunakan. Kecacatan ini menunjukkan bahwa daftar blocklist regex statis tidak cukup untuk memuat node eksekusi kode LLM-agen, dan — secara kritis — jalur eksploitasi adalah prompt yang dirancang yang dikirim ke alur chat, yang berarti injeksi prompt langsung mencapai RCE, eksfiltrasi dataset, dan SSRF terhadap infrastruktur internal tanpa memerlukan autentikasi dalam setidaknya satu kasus.
Vektor serangan
Penyerang mengirim prompt yang dirancang ke alur chat menggunakan node Airtable/CSV Agent, melewati validator kode Python berbasis regex melalui obfuskasi untuk mencapai eksekusi kode Python arbitrer, atau memanipulasi variabel lingkungan/argumen pada node Custom MCP (mode stdio) untuk mencapai injeksi perintah
Sistem yang terdampak
Flowise < 3.1.3
Mitigasi
Tingkatkan ke Flowise 3.1.3 atau lebih baru