В опенсорсном движке RAGFlow, который собирает данные из документов и кормит ими нейросети, нашли уязвимость, превращающую обычного пользователя в полноправного владельца сервера. Достаточно одной аккуратно составленной строки в шаблоне.

RAGFlow — это фреймворк для RAG-приложений, то есть генерации с дополненной выборкой. Если коротко: система ищет нужные факты в ваших документах, а потом передаёт их языковой модели, чтобы ответ получался точным и без выдумок. Проект популярный — почти 87 тысяч звёзд на GitHub и больше десяти тысяч форков. Плюс у него удобный визуальный конструктор и гибридный поиск: векторный поиск по смыслу, классический BM25 и умное ранжирование результатов в одном флаконе.

Уязвимость получила номер CVE-2026-28797, по шкале CVSS 4.0 её оценили в 8,7 балла — это серьёзно. Дело в том, что в RAGFlow можно собирать ИИ-агентов из отдельных процессоров, и среди них есть текстовый процессор с поддержкой шаблонов Jinja. Вот фильтрация входных данных там и подвела: через неё протаскивается SSTI, инъекция шаблонов. А дальше подобранная цепочка объектов даёт выполнение произвольных команд на сервере.

Самое неприятное — для атаки не нужны права администратора. Любой авторизованный пользователь, даже с минимальной ролью, может получить RCE. Уязвимы все версии до 0.24.0 включительно, актуальная на момент публикации — 0.26.4.

Владельцам установок стоит обновиться, причём без задержек. Если RAGFlow крутится в инфраструктуре и доступен сотрудникам — проверить версию лучше прямо сейчас. Ну и это лишний повод вспомнить простое правило: даже очень модный и удобный инструмент не отменяет базовой гигиены безопасности.