Sicherheitslücke in Flowise ermöglicht vollständige Serverkontrolle (infosecurity-magazine.com)
0xBASE INTEL BRIEF
- Obsidian Security veröffentlicht PoC für CVE-2026-40933 in Flowise
- Custom MCP-Tool mit stdio-Transport führt Befehle ohne Sandbox aus
- Import einer bösartigen Chatflow-Datei genügt für RCE
- Patch kann umgangen werden; aktuelle Version weiterhin anfällig
- Schutz: stdio-Transport deaktivieren, auf SSE umstellen
"Eine kritische Schwachstelle (CVE-2026-40933) in der Open-Source-KI-Plattform Flowise ermöglicht Angreifern die vollständige Kompromittierung selbst gehosteter Server durch den Import einer bösartigen Workflow-Datei. Obsidian Security veröffentlichte einen Proof-of-Concept. Der stdio-Transport des Custom MCP-Tools führt Befehle ohne Sandbox aus. Der Patch kann umgangen werden; die aktuellste Version bleibt anfällig. Schutz durch Deaktivierung des stdio-Transports und Umstellung auf SSE empfohlen."
#RCE-Schwachstelle
#Flowise-KI-Plattform
#MCP-Protokoll
Noch keine Kommentare.