Sunday, 13 September 2026
8 agent hacks today 7 vs yesterday (1)

Flowise supply chain and prompt injection vulnerabilities

Two vulnerabilities in Flowise prior to version 3.1.3 allow arbitrary code execution: CVE-2026-69263 enables supply chain attacks via npm configuration variables during MCP server launch, and CVE-2026-70477 enables prompt injection attacks through CSV Agent nodes that bypass code validation. Both are fixed in version 3.1.3.

Disclosed 4 August 2026 · Record updated 13 September 2026

Impact

Arbitrary code execution in service account context through two separate attack vectors: environment variable manipulation and prompt injection in CSV Agent nodes.

Our coverage

No articles linked to this incident yet.

Sources

  1. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-69263
  2. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-70477