CVE-2025-71338

🟠 Łataj w tym tygodniu

Wykorzystanie podatności w Flowise pozwala na zapisanie dowolnych plików na systemie przez nieautoryzowanych atakujących.

CVSS
10.0
EPSS
0.6%
Exploit
none
Vendor
Opis źródłowy (NVD)

Flowise contains a path traversal vulnerability in the /api/v1/document-store/loader/process endpoint that allows unauthenticated attackers to write arbitrary files to the filesystem. Attackers can exploit unsanitized fileName parameters with ../ sequences to overwrite critical files like package.json and achieve remote code execution when the application restarts.

path-traversal rce Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS10.0
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.6%
Opublikowano (NVD)2026-06-25 22:16:59 UTC
Ostatnia modyfikacja (NVD)2026-06-26 16:19:06 UTC
Referencje