CVE-2026-45312 Critical CVSS 9.9/10

đź”´ CVE-2026-45312: Critical Schwachstelle

CVE-2026-45312
9.9/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-45312 ist eine kritische Sicherheitslücke in RAGFlow Version 0.24.0 und älteren Versionen. Eine Jinja2-Template-Injection im Prompt-Generator ermöglicht authentifizierten Benutzern die Ausführung beliebiger Betriebssystembefehle auf dem Server. Die Schwachstelle hat einen CVSS-Score von 9.9 und wird als kritisch eingestuft. Derzeit ist kein Patch verfügbar.

Betroffene Systeme

Folgende Komponenten sind betroffen:

  • RAGFlow Version 0.24.0 und alle älteren Versionen
  • Modul: rag/prompts/generator.py (Prompt Generator)
  • Betroffen sind alle Installationen mit aktivierter Canvas-Workflow-Funktionalität
  • Anfällig fĂĽr Angriffe ĂĽber DuckDuckGo + LLM-Komponentenketten

Technische Details

Die Vulnerabilität basiert auf unzureichender Eingabevalidierung in der Jinja2-Template-Engine des Prompt-Generators. Authentifizierte Benutzer können durch die Erstellung einer Canvas-Workflow mit spezifischer Komponentenkombination (DuckDuckGo-Suche + LLM-Verarbeitung) Template-Injection-Payloads einschleusen. Diese werden vom Generator nicht korrekt neutralisiert und ermöglichen die Ausführung von Jinja2-Expressions mit Zugriff auf serverseitige Funktionen.

Die Angriffsvoraussetzungen sind minimal: Ein Standardbenutzer kann sich kostenlos registrieren und benötigt nur Zugriff auf die Canvas-Workflow-Funktionalität, um die Injection auszulösen. Server-Command-Execution erfolgt mit den Privilegien des RAGFlow-Prozesses.

Empfohlene Massnahmen

  • Sofortmassnahmen: Deaktivieren Sie Canvas-Workflows und DuckDuckGo-Integrationen bis zum Patch-Release
  • Zugriffskontrolle: Implementieren Sie strikte IAM-Richtlinien zur Beschränkung von Benutzerregistrierungen
  • Monitoring: Ăśberwachen Sie Prozess-AusfĂĽhrungen und ungewöhnliche Template-Eingaben in Logs
  • Netzwerk: Isolieren Sie RAGFlow-Instanzen von kritischen Infrastrukturelementen
  • Updates: Warten Sie auf offizielle Patches und fĂĽhren Sie diese zeitnah ein

Bewertung

Mit CVSS 9.9 handelt es sich um eine der schwerwiegendsten Kategorien. Die Kombination aus einfachem Zugang (Benutzerregistrierung), fehlender Komplexität und voller Systemkompromittierung macht diese Lücke zu einer unmittelbaren Bedrohung für alle betroffenen Produktivumgebungen. Priorisieren Sie Abhilfemassnahmen entsprechend Ihrem Risikomanagement-Prozess.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-45312-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.05.2026
Alle CVEs ansehen