Kerentanan  ·  2026-08-14

Platform pembangun agen Flowise AI: RCE yang belum diautentikasi/diautentikasi melalui bypass validasi kode Python dalam node CSV/Airtable Agent dan node Custom MCP

KerentananHigh dampakGlobal
Flowise sebelum 3.1.3 berisi empat kerentanan injeksi kode kritis (CVE-2026-73485, CVE-2026-73486, CVE-2026-73487, CVE-2026-73601, semua CVSS 9.0) dalam node Airtable Agent, CSV Agent, dan Custom MCP. Validator kode Python berbasis regex (pythonCodeValidator) dapat dilewati melalui obfuskasi, memungkinkan penyerang mengirim prompt yang dirancang ke alur chat yang menjalankan kode Python arbitrer — termasuk melalui fungsi pandas yang tidak diblokir seperti pd.read_json() untuk eksfiltrasi data dan SSRF. Node Custom MCP juga memungkinkan injeksi perintah ketika CUSTOM_MCP_PROTOCOL diatur ke stdio dengan memanipulasi variabel lingkungan dan argumen (misalnya, PYTHONWARNINGS).
Flowise adalah platform orkestrasi LLM/agen rendah kode sumber terbuka yang banyak digunakan. Kecacatan ini menunjukkan bahwa daftar blocklist regex statis tidak cukup untuk memuat node eksekusi kode LLM-agen, dan — secara kritis — jalur eksploitasi adalah prompt yang dirancang yang dikirim ke alur chat, yang berarti injeksi prompt langsung mencapai RCE, eksfiltrasi dataset, dan SSRF terhadap infrastruktur internal tanpa memerlukan autentikasi dalam setidaknya satu kasus.
Penyerang mengirim prompt yang dirancang ke alur chat menggunakan node Airtable/CSV Agent, melewati validator kode Python berbasis regex melalui obfuskasi untuk mencapai eksekusi kode Python arbitrer, atau memanipulasi variabel lingkungan/argumen pada node Custom MCP (mode stdio) untuk mencapai injeksi perintah
Flowise < 3.1.3
Tingkatkan ke Flowise 3.1.3 atau lebih baru
NVD - CVE-2026-73487GitHub Security Advisory GHSA-w7x8-q2gp-5cggGitHub Security Advisory GHSA-g98q-rm45-q9h8
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →