Flowise-Schwachstelle ermöglicht Kontoübernahme und Remote-Code-Ausführung

Drei kritische Sicherheitslücken in Flowise bedrohen Konten, Daten und Systeme – sofortiges Update auf Version 3.0.6 empfohlen.

Flowise-Schwachstellen mit CVSS bis zu 9,8: Passwort-Reset-Lücke, RCE und Path Traversal sind nun geschlossen.
Highlights
  • Die Passwort-Reset-Schwachstelle CVE-2025-58434 erreicht einen CVSS-Score von 9,8 und eine Ausnutzungswahrscheinlichkeit von über 50 Prozent.
  • Die unsichere MCP-Funktion ermöglicht Remote Code Execution ohne Sandbox, betroffen sind Versionen bis 2.2.7.
  • Ein Path-Traversal-Angriff erlaubt unbefugtes Lesen sensibler Dateien wie der Datenbankdatei database.sqlite.

Eine kritische Schwachstelle in Flowise gefährdet Konten, Daten und Systeme – und die Wahrscheinlichkeit einer Ausnutzung liegt bei über 50 Prozent. Die Open-Source-Plattform zur Erstellung von KI-Agenten ist derzeit in vielen Organisationen im Einsatz, doch gleich drei Sicherheitslücken machen die Nutzer angreifbar. Wer seine Flowise-Instanz nicht umgehend auf Version 3.0.6 aktualisiert, riskiert die vollständige Kontrolle über seine Umgebung zu verlieren.

Kritische Passwort-Reset-Schwachstelle (CVE-2025-58434)

Die gravierendste der drei Schwachstellen trägt die Kennung EUVD-2025-29069 / CVE-2025-58434 und erreicht einen CVSS-Score von 9,8. Der EPSS-Score liegt bei 50,12 Prozent – das bedeutet, dass die Wahrscheinlichkeit einer aktiven Ausnutzung innerhalb der nächsten 30 Tage bei über fünfzig Prozent liegt. Ursache ist der „forgot password“-Endpunkt, der sensible Informationen ohne vorherige Authentifizierung preisgibt. Konkret wird ein gültiges „tempToken“ für das Zurücksetzen des Passworts ausgespielt.

Angreifer können auf diese Weise ein Reset-Token für beliebige Benutzer generieren und deren Passwort direkt zurücksetzen. Das führt zur vollständigen Kontoübernahme, sowohl im Cloud-Dienst als auch auf selbst gehosteten oder lokalen Flowise-Instanzen mit derselben API. Betroffen sind alle Versionen bis einschließlich 3.0.5. Der Commit 9e178d68873eb876073846433a596590d3d9c863 in Version 3.0.6 sichert die Endpunkte ab. Entwickler empfehlen zudem folgende Maßnahmen:

  • Keine Tokens zum Zurücksetzen oder sensible Kontodaten in API-Antworten ausgeben. Tokens dürfen ausschließlich sicher über den registrierten E-Mail-Kanal übermittelt werden.
  • Sicherstellen, dass der „forgot password“-Endpunkt unabhängig von der Eingabe eine allgemeine Erfolgsmeldung zurückgibt, um User Enumeration zu verhindern.
  • Strenge Validierung des „tempToken“ implementieren, zum Beispiel durch Einmalverwendung.
  • Dieselben Korrekturen sowohl auf Cloud- als auch auf selbst gehostete oder lokale Instanzen anwenden.
  • Anfragen zum Zurücksetzen von Passwörtern protokollieren und auf verdächtige Aktivitäten überwachen.
  • Multi-Faktor-Verifizierung für sensible Konten in Betracht ziehen.

Diese Schwachstelle ist besonders gefährlich, da sie keine Authentifizierung voraussetzt und direkt auf die Kontoverwaltung zielt. Für Unternehmen, die Flowise für interne Workflows einsetzen, bedeutet das ein hohes Risiko für Datenverlust und unbefugten Zugriff auf KI-Modelle und zugehörige Systeme.

Remote Code Execution durch unsichere MCP-Funktion (CVE-2025-71336)

Eine weitere kritische Lücke trägt die Kennung EUVD-2025-210342 / CVE-2025-71336 mit einem CVSS-Score von 9,3 und einem EPSS-Score von 0,76 Prozent. Sie betrifft die Flowise-Versionen 2.2.7 und früher und ermöglicht die Ausführung von Remote Code ohne Sandbox-Absicherung in der „Custom MCP“-Funktion. Diese Funktion ist eigentlich für die Ausführung von Betriebssystembefehlen vorgesehen, zum Beispiel zum Starten lokaler MCP-Server.

Ein Angreifer kann eine speziell präparierte JSON-Payload mit dem Header „x-request-from: internal“ an den Endpunkt /api/v1/node-load-method/customMCP senden. Dadurch lassen sich beliebige Betriebssystembefehle auf dem Server ausführen. Im schlimmsten Fall führt dies zur vollständigen Kompromittierung des Plattform-Containers oder Servers. Versionen ab 3.0.6 sind abgesichert; der Patch ist über GitHub verfügbar.

Die EPSS-Bewertung von 0,76 Prozent mag niedrig erscheinen, doch angesichts des hohen CVSS-Scores und der potenziellen Folgen handelt es sich um eine ernst zu nehmende Bedrohung. Jede Instanz, die die Custom-MCP-Funktion nutzt oder öffentlich erreichbar ist, sollte sofort aktualisiert werden.

Path Traversal ermöglicht Datenleak (CVE-2025-71324)

Die dritte Schwachstelle, EUVD-2025-210336 / CVE-2025-71324, erreicht einen CVSS-Score von 8,7 und einen EPSS-Score von 0,35 Prozent. Sie betrifft die Flowise-Version 3.0.5 und erlaubt das unbefugte Lesen beliebiger Dateien über den Parameter chatId der Endpunkte /api/v1/get-upload-file und /api/v1/openai-assistants-file/download. Ein Path-Traversal-Angriff kann so ausgeführt werden, dass er über das eigentlich vorgesehene Speicherverzeichnis hinausreicht.

Nicht authentifizierte Angreifer können auf diesem Weg sensible Dateien wie /root/.flowise/database.sqlite auslesen. In der Standardkonfiguration wird damit der gesamte Datenbankinhalt offengelegt – inklusive Benutzerdaten, Konfigurationen und möglicherweise API-Schlüssel für externe KI-Dienste. Version 3.0.6 enthält den Patch für diese Schwachstelle.

Die Kombination aus drei Schwachstellen in einer Plattform zeigt, wie wichtig ein konsequentes Patch-Management ist. Flowise ist keine Nischensoftware mehr; die zunehmende Verbreitung von KI-Agenten in Unternehmen macht die Plattform zu einem attraktiven Ziel. Wer Flowise in der Produktion betreibt, sollte nicht nur die Version 3.0.6 einspielen, sondern auch die genannten Sicherheitsmaßnahmen umsetzen. Die Überwachung von Passwort-Reset-Anfragen und die Implementierung von Multi-Faktor-Verifizierung sollten ebenso selbstverständlich sein wie regelmäßige Sicherheitsaudits. Angesichts der hohen Ausnutzungswahrscheinlichkeit von über 50 Prozent für die kritischste Lücke ist Eile geboten – jeder Tag ohne Update erhöht das Risiko einer Kompromittierung signifikant.

Diesen Artikel teilen