CVE-2025-26319
FlowiseAI Flowise v2.2.6 में /api/v1/attachments में एक मनमाना फ़ाइल अपलोड भेद्यता पाई गई।
- प्रकाशित
- 4 मार्च 2025
- अद्यतन
- 5 मार्च 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FlowiseAI Flowise v2.2.6 में /api/v1/attachments में एक मनमाना फ़ाइल अपलोड भेद्यता पाई गई।
स्रोत
2- CVE-2025-26319एक्सप्लॉइट
CVE-2025-26319 के लिए एक्सप्लॉइट जो Flowise के /api/v1/attachments एंडपॉइंट को लक्षित करता है, जो पथ ट्रैवर्सल के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड और वेबशेल निर्माण सक्षम करता है।
CVE-2025-26319 के लिए Proof-of-concept exploit, जो Flowise में pre-authentication arbitrary file upload vulnerability का शोषण करता है, remote code execution को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।