漏洞  ·  2026-08-14

Flowise AI智能体构建平台:通过CSV/Airtable智能体节点和自定义MCP节点中Python代码验证器的提示词注入绕过实现未认证/已认证RCE

漏洞High 影响Global
Flowise 3.1.3之前版本在其Airtable智能体、CSV智能体和自定义MCP节点中包含四个严重代码注入漏洞(CVE-2026-73485、CVE-2026-73486、CVE-2026-73487、CVE-2026-73601,均为CVSS 9.0)。基于正则表达式的Python代码验证器(pythonCodeValidator)可以通过混淆绕过,允许攻击者向聊天流发送精心制作的提示词来执行任意Python代码——包括通过未被阻止的pandas函数(如pd.read_json())进行数据窃取和SSRF。自定义MCP节点在CUSTOM_MCP_PROTOCOL设置为stdio时,还允许通过操纵环境变量和参数(如PYTHONWARNINGS)进行命令注入。
Flowise是一个广泛使用的开源低代码LLM/智能体编排平台。这些缺陷证明静态正则表达式黑名单不足以限制LLM智能体代码执行节点,而且——至关重要的是——利用路径是向聊天流发送精心制作的提示词,这意味着提示词注入直接实现了RCE、数据集窃取和针对内部基础设施的SSRF,至少在某些情况下无需认证。
攻击者向使用Airtable/CSV智能体节点的聊天流发送精心制作的提示词,通过混淆绕过基于正则表达式的Python代码验证器来实现任意Python代码执行,或操纵自定义MCP节点(stdio模式)上的环境变量/参数来实现命令注入
Flowise < 3.1.3
升级到Flowise 3.1.3或更高版本
NVD - CVE-2026-73487GitHub Security Advisory GHSA-w7x8-q2gp-5cggGitHub Security Advisory GHSA-g98q-rm45-q9h8
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →