Kriittinen Flowise-haavoittuvuus mahdollistaa palvelimen täydellisen hallinnan (infosecurity-magazine.com)
0xBASE INTEL BRIEF
- Obsidian Security julkaisee PoC:n CVE-2026-40933:lle Flowise'ssa
- Custom MCP -työkalu stdio-kuljetuksella suorittaa komentoja ilman hiekkalaatikkoa
- Haitallisen chatflow-tiedoston tuonti laukaisee RCE:n automaattisesti
- Virallinen korjaus voidaan kiertää; nykyinen versio haavoittuva
- Torjunta: poista stdio käytöstä, siirry SSE:hen
"Kriittinen etäkoodin suoritus -haavoittuvuus (CVE-2026-40933) avoimen lähdekoodin AI-alustassa Flowise mahdollistaa hyökkääjien vaarantaa itse isännöidyt palvelimet täysin tuomalla haitallisen työnkulkutiedoston. Obsidian Security julkaisi proof-of-conceptin. Vika on Custom MCP -työkalussa stdio-kuljetuksella, joka suorittaa komentoja ilman hiekkalaatikkoa. Virallinen korjaus voidaan kiertää; uusin versio on edelleen haavoittuva. Suositellaan stdio-kuljetuksen poistamista käytöstä ja siirtymistä SSE:hen."
#RCE-haavoittuvuus
#Flowise-alusta
#MCP-protokolla
ei vielä kommentteja.