Kriitiline nõrkus Flowise'is võimaldab serveri täielikku ülevõtmist (infosecurity-magazine.com)
0xBASE LUUREÜLEVAADE
- Obsidian Security avaldab PoC CVE-2026-40933 jaoks Flowise'is
- Custom MCP tööriist stdio transpordiga käivitab käsud ilma liivakastita
- Pahatahtliku chatflow importimine käivitab RCE automaatselt
- Ametlikku parandit saab mööda hiilida; praegune versioon haavatav
- Leevendus: lülita stdio välja, mine üle SSE-le
"Kriitiline kaughalduse koodi käivitamise nõrkus (CVE-2026-40933) avatud lähtekoodiga AI platvormis Flowise võimaldab ründajatel isehostitud servereid täielikult ohustada, importides pahatahtliku töövoo faili. Obsidian Security avaldas tõestuskontseptsiooni. Viga asub Custom MCP tööriistas stdio transpordiga, mis käivitab käsud ilma liivakastita. Ametlikku parandit saab mööda hiilida; uusim versioon jääb haavatavaks. Soovitatakse stdio transport välja lülitada ja minna üle SSE-le."
#RCE nõrkus
#Flowise platvorm
#MCP protokoll
kommentaare veel pole.