THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-4j8x-x6v7-w9rq (critical) — Flowise: RCE via CSVAgent csvFile data URI base64 segment is interpolated into Python source without validation

[GHSA] GHSA-4j8x-x6v7-w9rq (critical) — Flowise: RCE via CSVAgent csvFile data URI base64 segment is interpolated into Python source without validation

highgithub_advisoriesPublished 2026-08-04

GHSA-4j8x-x6v7-w9rq Severity: critical CVE: CVE-2026-69264

Flowise: RCE via CSVAgent csvFile data URI base64 segment is interpolated into Python source without validation

### Summary Flowise's `CSVAgent` interpolates an attacker-controlled segment of the `csvFile` data URI directly into a Python source-code template that is then executed by Pyodide. Because Pyodide is loaded with the default `js

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-4j8x-x6v7-w9rq