0x

guest@0xbase ~$ Nur-Lese-Modus. Beiträge erfordern EU-Standort.

Sicherheitslücke in Flowise ermöglicht vollständige Serverkontrolle (infosecurity-magazine.com)

0xBASE INTEL BRIEF
  • Obsidian Security veröffentlicht PoC für CVE-2026-40933 in Flowise
  • Custom MCP-Tool mit stdio-Transport führt Befehle ohne Sandbox aus
  • Import einer bösartigen Chatflow-Datei genügt für RCE
  • Patch kann umgangen werden; aktuelle Version weiterhin anfällig
  • Schutz: stdio-Transport deaktivieren, auf SSE umstellen

"Eine kritische Schwachstelle (CVE-2026-40933) in der Open-Source-KI-Plattform Flowise ermöglicht Angreifern die vollständige Kompromittierung selbst gehosteter Server durch den Import einer bösartigen Workflow-Datei. Obsidian Security veröffentlichte einen Proof-of-Concept. Der stdio-Transport des Custom MCP-Tools führt Befehle ohne Sandbox aus. Der Patch kann umgangen werden; die aktuellste Version bleibt anfällig. Schutz durch Deaktivierung des stdio-Transports und Umstellung auf SSE empfohlen."

#RCE-Schwachstelle #Flowise-KI-Plattform #MCP-Protokoll

Diskussionsmatrix

0 Segmente

Noch keine Kommentare.