Flowise vulnerabilities
12 CVEs tracked
FlowiseAI, an open-source tool for building LLM flows, appears in our reports as a significant attack surface. The primary theme is multiple critical vulnerabilities affecting versions prior to 3.1.3, including a Metasploit exploit for the 'CSV Agent'. Vulnerabilities such as CVE-2026-69250 (unauthenticated OAuth2 token refresh), CVE-2026-69254 (JavaScript code execution), CVE-2026-69258 (unauthenticated configuration injection), CVE-2026-73483 (sandbox escape), and CVE-2026-73485 (Python code injection) can lead to unauthenticated remote code execution (RCE). Defenders should immediately upgrade FlowiseAI instances to version 3.1.3 or later, restrict network access, and monitor for unusual requests, especially targeting prediction, OAuth2, and custom function endpoints.
Azərbaycanca: FlowiseAI, LLM axınlarını qurmaq üçün istifadə olunan açıq qaynaqlı alət kimi hesabatlarımızda mühüm hücum səthi kimi görünür. Əsas mövzu 3.1.3 versiyasından əvvəlki versiyalara təsir edən çoxsaylı kritik boşluqlar, o cümlədən 'CSV Agent' üçün Metasploit istismarının mövcudluğudur. CVE-2026-69250 (autentifikasiyasız OAuth2 token yeniləməsi), CVE-2026-69254 (JavaScript kodu icrası), CVE-2026-69258 (autentifikasiyasız konfiqurasiya inyeksiyası), CVE-2026-73483 (sandbox qaçışı) və CVE-2026-73485 (Python kod inyeksiyası) kimi zəifliklər autentifikasiyasız uzaqdan kod icrasına (RCE) səbəb ola bilər. Müdafiəçilər FlowiseAI instansiyalarını dərhal 3.1.3 və ya daha yuxarı versiyaya yeniləməli, şəbəkə girişini məhdudlaşdırmalı və xüsusilə proqnozlaşdırma, OAuth2 və xüsusi funksiya endpointlərinə gələn qeyri-adi sorğuları monitorinq etməlidir.
This vendor's CVEs12
This hub is built from skopnix's own reporting on Flowise: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.