Flowise 3.1.4 и RAGFlow 0.27.2 уязвимы без патчей
Последние версии self-hosted ИИ-приложений Flowise (3.1.4) и RAGFlow (0.27.2) содержат критические уязвимости, для которых пока нет исправлений. Сканеры зависимостей их не видят, так как у advisories нет CVE и записей в OSV.dev.
- Flowise 3.1.4: 6 advisories от 10 сентября, включая SSO-подмену по email (CVSS 9.2)
- RAGFlow 0.27.2: любой пользователь запускает чужого агента через OpenAI-совместимый endpoint
- У 7 advisories нет CVE и записей в OSV.dev — Dependabot и Trivy их не находят
- RAGFlow 0.25.0+ уже закрывает Jinja2-инъекции, но advisory этого не указывает
Читать дальше
Безопасность