CVE-2026-46480 High CVSS 8.8/10

🟠 CVE-2026-46480: High Luecke in Flowiseai Flowise

CVE-2026-46480
8.8/10
High
Ja
Flowiseai Flowise
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-46480 betrifft Flowise, eine Open-Source-Plattform zur visuellen Erstellung von Large Language Model (LLM) Workflows. Eine Mass-Assignment-Schwachstelle in den Evaluator-Funktionen ermöglicht es Angreifern, Evaluatoren über Workspace-Grenzen hinweg zu übernehmen. Das Schweregrad wird mit „High“ (CVSS 8.8) bewertet und betrifft alle Versionen vor 3.1.2.

Betroffene Systeme

Software: Flowise (Flowiseai)
Betroffene Versionen: < 3.1.2
Angriffsvektor: Network (netzwerkbasiert)
Authentifizierung erforderlich: Ja (jedoch mit niedrigem Privileg)

Technische Details

Die Vulnerabilität basiert auf einer Mass-Assignment-Schwachstelle (auch Parameter Pollution genannt) in den REST-API-Endpoints für die Erstellung und Aktualisierung von Evaluatoren. Der vulnerable Code validiert Benutzereingaben nicht ausreichend und erlaubt es, Workspace-ID-Parameter zu manipulieren.

Ein authentifizierter Angreifer kann durch Modifizierung von API-Requests gezielt Evaluatoren in fremden Workspaces erstellen oder überschreiben. Dies führt zu einem Cross-Workspace-Takeover, da Evaluatoren kritische Rollen bei der LLM-Pipeline-Konfiguration erfüllen.

Der CVSS-Score 8.8 reflektiert die hohe Ausnutzbarkeit über das Netzwerk ohne physischen Zugriff und das erhebliche Impactpotenzial auf Confidentiality, Integrity und Availability.

Empfohlene Massnahmen

  • Sofortige Aktualisierung: Upgrade auf Flowise Version 3.1.2 oder höher durchführen
  • Zugriffskontrolle: API-Endpoints für Evaluator-Operationen mit zusätzlicher Input-Validierung schützen
  • Überwachung: Logs auf verdächtige Evaluator-Änderungen analysieren
  • Least-Privilege: Workspace-Administratoren mit minimalen erforderlichen Rechten konfigurieren

Bewertung

Kritikalität: Hoch – besonders in Multi-Tenant-Umgebungen
Patch-Status: Verfügbar (Version 3.1.2)
Exploitierbarkeit: Einfach – keine speziellen Tools notwendig
Handlungsbedarf: Sofort

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-46480-high-luecke-in-flowiseai-flowise/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 10.06.2026
Alle CVEs ansehen