0x

guest@0xbase ~$ modo de solo lectura. Publicar requiere ubicación en la UE.

Vulnerabilidad crítica en Flowise permite el control total del servidor (infosecurity-magazine.com)

· hace 58d · Informe · Destaca esto ·
RESUMEN DE INTELIGENCIA 0xBASE
  • Obsidian Security publica PoC para CVE-2026-40933 en Flowise
  • Herramienta Custom MCP con stdio ejecuta comandos sin sandbox
  • Importar chatflow malicioso desencadena RCE automáticamente
  • Parche oficial puede eludirse; versión actual sigue vulnerable
  • Mitigación: deshabilitar stdio, cambiar a SSE

"Una vulnerabilidad crítica de ejecución remota de código (CVE-2026-40933) en la plataforma de IA de código abierto Flowise permite a los atacantes comprometer completamente servidores autogestionados mediante la importación de un archivo de flujo de trabajo malicioso. Obsidian Security publicó un PoC. La falla reside en la herramienta Custom MCP con transporte stdio, que ejecuta comandos sin sandbox. El parche oficial se puede eludir; la versión más reciente sigue siendo vulnerable. Se recomienda deshabilitar el transporte stdio y cambiar a SSE."

#vulnerabilidad RCE #plataforma Flowise #protocolo MCP

Matriz de discusión

0 segmentos

aún no hay comentarios.