Vulnerabilidad crítica en Flowise permite el control total del servidor (infosecurity-magazine.com)
- Obsidian Security publica PoC para CVE-2026-40933 en Flowise
- Herramienta Custom MCP con stdio ejecuta comandos sin sandbox
- Importar chatflow malicioso desencadena RCE automáticamente
- Parche oficial puede eludirse; versión actual sigue vulnerable
- Mitigación: deshabilitar stdio, cambiar a SSE
"Una vulnerabilidad crítica de ejecución remota de código (CVE-2026-40933) en la plataforma de IA de código abierto Flowise permite a los atacantes comprometer completamente servidores autogestionados mediante la importación de un archivo de flujo de trabajo malicioso. Obsidian Security publicó un PoC. La falla reside en la herramienta Custom MCP con transporte stdio, que ejecuta comandos sin sandbox. El parche oficial se puede eludir; la versión más reciente sigue siendo vulnerable. Se recomienda deshabilitar el transporte stdio y cambiar a SSE."
aún no hay comentarios.