Zum Inhalt springen

Kritische Flowise-Schwachstelle: Übernahme von Konten und Systemen mit über 50 Prozent Ausnutzungswahrscheinlichkeit

Auf den Punkt: Eine kritische Schwachstelle in Flowise mit einer Ausnutzungswahrscheinlichkeit von über 50 Prozent ermöglicht Kontoübernahme und Remote Code Execution, weshalb betroffene Installationen umgehend gepatcht werden sollten.

In der Low-Code-Plattform Flowise zur Erstellung von KI-Agenten wurde eine kritische Sicherheitslücke identifiziert, deren Ausnutzungswahrscheinlichkeit bei über 50 Prozent liegt. Betroffene Installationen sind einem Risiko für Kontoübernahme, Datenabfluss und Remote Code Execution ausgesetzt.

Sicherheitsforscher haben in der Open-Source-Plattform Flowise, die zum Aufbau von KI-Agenten und LLM-Workflows per Low-Code-Ansatz genutzt wird, eine kritische Schwachstelle identifiziert. Die Ausnutzungswahrscheinlichkeit wird mit über 50 Prozent angegeben, was die Lücke gegenüber vielen anderen Schwachstellenmeldungen deutlich hervorhebt. Neben dieser kritischen Lücke wurden nach Angaben der Quelle weitere Schwachstellen in der Plattform gefunden, die zusammen ein breiteres Risikoprofil für Betreiber von Flowise-Instanzen ergeben.

Die Kombination der Schwachstellen erlaubt laut Berichterstattung eine Kontoübernahme, unautorisierten Zugriff auf gespeicherte Daten sowie im schlimmsten Fall Remote Code Execution auf dem zugrunde liegenden System. Da Flowise häufig zur Orchestrierung von KI-Agenten mit Zugriff auf interne Datenquellen, APIs und Zugangsdaten eingesetzt wird, geht ein erfolgreicher Angriff über den reinen Systemzugriff hinaus: Angreifer könnten über kompromittierte Agenten auch nachgelagerte Systeme und Geschäftsprozesse erreichen.

Für CISOs, die den Einsatz von KI-Agenten-Frameworks im Unternehmen verantworten oder überwachen, ergibt sich daraus unmittelbarer Handlungsbedarf. Alle Flowise-Instanzen sollten auf ihre Versionsstände geprüft und zeitnah auf die vom Hersteller bereitgestellten gepatchten Versionen aktualisiert werden. Parallel empfiehlt sich eine Überprüfung, welche Zugriffsrechte und Datenverbindungen den betroffenen Flowise-Deployments eingeräumt wurden, um das Schadenspotenzial im Falle einer Kompromittierung einzugrenzen.

Da die Quelle keine CVE-Kennungen, betroffenen Versionsnummern oder technischen Details zu den Angriffsvektoren nennt, sollten Sicherheitsverantwortliche die Herstellerinformationen sowie Advisories direkt bei Flowise oder in einschlägigen CVE-Datenbanken konsultieren, um die konkrete Patch-Ebene und Betroffenheit der eigenen Umgebung zu verifizieren.


Quelle: www.security-insider.de · Erschienen 7. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.

Share on: