Múltiples vulnerabilidades en Flowise
- Flowise versiones 3.1.2 y anteriores;
- flowise-components versiones 3.1.2 y anteriores, según la vulnerabilidad.
Flowise ha publicado 10 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir a un atacante la ejecución de código arbitrario, la lectura de información sensible, el robo de credenciales, la evasión del aislamiento (sandbox excape), la escalada de privilegios o el compromiso completo del servidor que aloja Flowise.
Flowise ha corregido estas vulnerabilidades en la versión 3.1.3. Se recomienda actualizar Flowise y flowise-components a dicha versión o una posterior.
CVE-2026-69251: vulnerabilidad de sandbox escape en el nodo TypeORM/MySQL Record Manager permite que un usuario autenticado cargue archivos JavaScript arbitrarios mediante opciones inseguras de TypeORM, obteniendo ejecución remota de código y el compromiso completo del servidor.
CVE-2026-69253: el mecanismo de aislamiento basado en vm2 puede ser evadido, permitiendo a un usuario autenticado escapar del sandbox JavaScript y ejecutar código arbitrario en el servidor.
CVE-2026-69254: permite a un usuario autenticado modificar la configuración de seguridad del entorno NodeVM, habilitando módulos restringidos de Node.js y logrando la ejecución de comandos arbitrarios en el sistema. Un atacante podría ejecutar código con los privilegios del proceso de Flowise, acceder a archivos sensibles, obtener claves de cifrado y secretos de autenticación, y comprometer completamente el servidor afectado.
CVE-2026-69255: el CSV Agent permite la inyección de código Python a través del parámetro csvFile, lo que posibilita la ejecución remota de código mediante Pyodide.
CVE-2026-69256: vulnerabilidad de ejecución remota de código en el nodo CSVAgent, debido a una validación insuficiente del código Python proporcionado por el usuario. Aunque el componente bloquea determinadas construcciones potencialmente peligrosas mediante una lista de restricciones, un atacante autenticado puede aprovechar la función pandas.read_pickle() para deserializar un objeto especialmente manipulado y ejecutar código arbitrario en el sistema.
CVE-2026-69259: afecta a la base de datos de registros sqlite. Un atacante podría sobrescribir la ruta de esta para escribir una base de datos SQLite en una ruta de archivo arbitraria, incluyendo directorios del sistema ya que la imagen de Flowise de Docker se ejecuta como root, logrando así ejecución remota de código.
CVE-2026-70470: un atacante podría eludir la lista negra utilizando identificadores de homoglifos Unicode, lo que permitiría la ejecución completa de comandos del sistema operativo en el host Flowise.
CVE-2026-69264: afecta al componente CSVAgent. Un atacante podría romper el contexto del literal de cadena de Python, pasar una cadena js a js.eval, importar dinámicamente cualquier módulo integrado de Node y ejecutar comandos arbitrarios de E/S de archivos o del sistema operativo como el proceso Flowise.
CVE-2026-70477: afecta al componente CSVAgent. Un atacante podría inyectar mensajes en un flujo de chat que le permitirían eludir el validador de la lista de bloqueo y el aislamiento, permitiéndole ejecutar código arbitrario en el contexto del usuario que ejecuta el servidor.
CVE-2026-70478: el endpoint de actualización no requiere autenticación. Un atacante podría obtener una credencial de OAuth y solicitar un token para acceder a cualquier servicio conectado de la víctima.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-69251 | Crítica | No | Flowise |
| CVE-2026-69253 | Crítica | No | Flowise |
| CVE-2026-69254 | Crítica | No | Flowise |
| CVE-2026-69255 | Crítica | Si | Flowise |
| CVE-2026-69256 | Crítica | No | Flowise |
| CVE-2026-69259 | Crítica | No | Flowise |
| CVE-2026-70470 | Crítica | No | Flowise |
| CVE-2026-69264 | Crítica | No | Flowise |
| CVE-2026-70477 | Crítica | No | Flowise |
| CVE-2026-70478 | Crítica | No | Flowise |



