事件经过
NVD 在 2026-08-13 发布了一组 Flowise 严重 CVE:CVE-2026-73485/73486/73487(CVSS 9.0)描述了 Airtable/CSV 代理 Python 代码验证器中的正则表达式黑名单绕过,允许通过提示词注入进行未认证代码注入;CVE-2026-73601(CVSS 9.0)描述了 Custom MCP 节点中通过 stdio 协议环境操纵的 RCE。所有问题都在 Flowise 3.1.3 中修复。
影响分析
Flowise 是最广泛部署的开源无代码 LLM 代理构建器之一;这是一个直接的未认证提示词注入到 RCE 的链条——攻击者仅通过发送精心构造的提示词即可泄露连接的数据集、通过 SSRF 进行横向移动或完全攻陷 Flowise 服务器。
攻击途径
向使用 Airtable/CSV 代理节点的聊天流发送提示词注入会导致 LLM 生成 Python 脚本,该脚本通过导入别名/混淆绕过静态基于正则表达式的 pythonCodeValidator 黑名单,然后在 Pyodide 中无沙箱执行;相关的 Custom MCP 节点漏洞(CVE-2026-73601,CVSS 9.0)允许通过 stdio 协议环境变量操纵的 RCE
受影响系统
Flowise < 3.1.3(Airtable 代理、CSV 代理和 Custom MCP 节点)
缓解措施
升级到 Flowise 3.1.3 或更高版本;审查使用 CSV/Airtable 代理和 Custom MCP 节点的聊天流