FlowiseAI Flowise /api/v1/node-custom-function 代码执行漏洞(CVE-2026-46442)
CVE-2026-46442代码执行2026-07-20
影响软件
FlowiseAI Flowise
漏洞描述
影响产品:FlowiseAI Flowise CVSS:8.5 漏洞类型:代码执行 漏洞描述: FlowiseAI Flowise是一款基于LangChain框架构建的、用于可视化构建和部署大语言模型应用的开源平台。该平台支持拖拽式创建LLM应用,内置多种集成选项,广泛应用于企业AI应用开发场景。FlowiseAI Flowise /api/v1/node-custom-function接口存在远程代码执行漏洞,攻击者可通过该接口执行任意JavaScript代码和系统命令,获取服务器权限。 影响: 攻击者可利用该漏洞在服务器上执行任意JavaScript代码和系统命令,获取服务器权限,窃取敏感数据,完全控制受影响的应用服务器。 修复建议: 建议升级至FlowiseAI官方最新修复版本。如暂时无法升级,请限制/api/v1/node-custom-function接口的访问权限,配置E2B_APIKEY环境变量以启用安全的代码执行环境。 FOFA: title="Flowise - Low-code LLM apps builder"