0x

guest@0xbase ~$ vain luku -tila. Lähettäminen vaatii sijainnin EU-alueella.

Kriittinen Flowise-haavoittuvuus mahdollistaa palvelimen täydellisen hallinnan (infosecurity-magazine.com)

· 58 pv sitten · Raportoi · Valaise tämä ·
0xBASE INTEL BRIEF
  • Obsidian Security julkaisee PoC:n CVE-2026-40933:lle Flowise'ssa
  • Custom MCP -työkalu stdio-kuljetuksella suorittaa komentoja ilman hiekkalaatikkoa
  • Haitallisen chatflow-tiedoston tuonti laukaisee RCE:n automaattisesti
  • Virallinen korjaus voidaan kiertää; nykyinen versio haavoittuva
  • Torjunta: poista stdio käytöstä, siirry SSE:hen

"Kriittinen etäkoodin suoritus -haavoittuvuus (CVE-2026-40933) avoimen lähdekoodin AI-alustassa Flowise mahdollistaa hyökkääjien vaarantaa itse isännöidyt palvelimet täysin tuomalla haitallisen työnkulkutiedoston. Obsidian Security julkaisi proof-of-conceptin. Vika on Custom MCP -työkalussa stdio-kuljetuksella, joka suorittaa komentoja ilman hiekkalaatikkoa. Virallinen korjaus voidaan kiertää; uusin versio on edelleen haavoittuva. Suositellaan stdio-kuljetuksen poistamista käytöstä ja siirtymistä SSE:hen."

#RCE-haavoittuvuus #Flowise-alusta #MCP-protokolla

Keskustelumatriisi

0 segmenttiä

ei vielä kommentteja.