CVE-2026-67620 High CVSS 7.7/10

đźź  CVE-2026-67620: High Schwachstelle

CVE-2026-67620
7.7/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-67620 ist eine Server-Side Request Forgery (SSRF) Schwachstelle in Flowise bis Version 3.1.4. Die Vulnerability betrifft die SSRF-Schutzmaßnahmen in der Datei httpSecurity.ts. Durch unvollständige Deny-List-Konfiguration können authentifizierte Angreifer willkürliche GET-Anfragen zu Cloud-Metadaten-Services absetzen. Der Schweregrad wird mit CVSS 7.7 als hoch eingestuft.

Betroffene Systeme

  • Flowise Version 3.1.4 und frĂĽhere Versionen
  • Oracle Cloud Infrastructure (OCI) Deployments
  • Alibaba Cloud Deployments
  • Systeme mit aktiviertem URL-Fetching in Public Chatflows

Technische Details

Die DEFAULT_DENY_LIST in httpSecurity.ts omittiert kritische Cloud-Metadaten-Endpunkte:

  • Oracle Cloud Infrastructure: 192.0.0.192
  • Alibaba Cloud: 100.100.100.200

Angreifer können die fetch-links API mit manipulierten URL-Parametern missbrauchen. Durch Redirect-basierte Umgehungstechniken wird die Deny-List-Validierung bypassed. Dies ermöglicht Zugriff auf Instance-Metadaten-Services und die Exfiltration von:

  • Instance Identity Daten
  • Role Credentials
  • Sensiblen Cloud-Konfigurationsdaten

Besonders kritisch: Unauthentifizierter Zugriff ist möglich, wenn URL-Fetching-Nodes in öffentlichen Chatflows existieren.

Empfohlene MaĂźnahmen

  • Umgehende ĂśberprĂĽfung der Flowise-Installation auf betroffene Versionen
  • Implementierung einer erweiterten Deny-List mit vollständigen Cloud-Metadaten-Endpunkten
  • Deaktivierung von URL-Fetching in öffentlich zugänglichen Chatflows
  • Netzwerk-Level Restriktionen fĂĽr Metadaten-Endpunkte
  • Monitoring von ungewöhnlichen Anfragen an 192.0.0.192 und 100.100.100.200
  • Regelmäßige ĂśberprĂĽfung von Cloud-Credentials auf unerlaubte Zugriffe

Bewertung

CVSS Score: 7.7 (High)

Die Vulnerability ermöglicht potenziell unbegrenzten Zugriff auf Cloud-Credentials und Instance-Metadaten. Das Fehlen eines verfügbaren Patches verschärft das Risiko erheblich. Betroffene Organisationen sollten sofortige Mitigationsmaßnahmen implementieren.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-67620-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 10.08.2026
Alle CVEs ansehen