CVE-2026-41264: регулярка в Flowise позволяла промпту выполнять код
В открытом конструкторе LLM-приложений Flowise нашли уязвимость CVSS 9.8: CSV Agent просил модель написать код на pandas, проверял его регуляркой и выполнял на сервере. Обход через alias os as pandas давал RCE; фикс в 3.1.0 не помог, и в июне функцию удалили.
- Уязвимость CVE-2026-41264 получила оценку CVSS 9.8
- Обход: alias os as pandas проходил проверку регуляркой
- Фикс в 3.1.0 не сработал, за три месяца добавили пять CVE
- В июне Flowise удалила CSV Agent и валидатор на 390 строк
Читать дальше
Безопасность