CVE-2026-41274Flowise是一个用于构建定制化大语言模型流程的拖放式用户界面。在3.1.0版本之前,其GraphCypherQAChain节点存在输入验证缺失漏洞。该组件将用户提供的输入直接转发到Cypher查询执行管道中,未进行适当的清理。攻击者可利用此漏洞注入任意Cypher命令,并在底层的Neo4j数据库上执行,从而导致数据泄露、篡改或删除。
该漏洞源于Flowise中GraphCypherQAChain节点对用户输入处理的不当。该组件旨在将自然语言转换为Neo4j的Cypher查询语句以检索图数据。然而,在受影响版本中,组件直接拼接用户输入到查询逻辑中,缺乏参数化查询或严格的输入过滤。由于CVSS向量显示无需认证(PR:N)且攻击复杂度低(AC:L),攻击者可以通过网络向受影响端点发送特制的数据包。攻击者可以在输入字段中注入恶意Cypher语法(如使用单引号闭合语句并追加UNION、CALL或DELETE指令),从而绕过原始查询逻辑,执行数据库管理操作或窃取敏感数据。