Report
CVE-2026-30821 Kritisch

CVE-2026-30821 – Unauthentifizierter Datei-Upload in FlowiseAI Flowise

Kennzahlen

CVSS-Basiswert
9.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In FlowiseAI Flowise vor Version 3.0.13 ist der Endpunkt /api/v1/attachments/:chatflowId/:chatId in WHITELIST_URLS gelistet und damit ohne Authentifizierung erreichbar. Der Server prüft Uploads nur anhand des vom Client gelieferten Content-Type-Headers, ohne den tatsächlichen Dateiinhalt (Magic Bytes) oder die Dateiendung zu verifizieren, sodass ein Angreifer den Content-Type als erlaubten Typ vortäuschen und beliebige Dateien hochladen kann. Verkettet mit anderen Funktionen kann dies zu Stored XSS, dem Hosten schädlicher Dateien oder Remote Code Execution führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Flowise 3.0.13 aktualisieren.

Changelog

  1. 2026-07-19 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Flowise

Alle Reports zu Flowise

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.