Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Flow Import Endpoint (CVE-2026-3409)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
02/03/2026
Última modificación:
02/03/2026

Descripción

Se ha descubierto una falla de seguridad en eosphoros-ai db-gpt 0.7.5, la cual afecta a la función importlib.machinery.SourceFileLoader.exec_module del archivo /API/v1/serve/awel/flow/import del componente Flow Import Endpoint. Al manipular como parte de Archivo se provoca una inyección de código. El ataque puede ser iniciado en remoto. El exploit ha sido publicado al público y puede ser usado para ataques. Antes de divulgar esta vulnerabilidad se contactó con el proveedor, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA