0x

guest@0xbase ~$ mode lecture seule. La publication requiert une localisation dans l'UE.

Vulnérabilité critique dans Flowise permettant le contrôle total du serveur (infosecurity-magazine.com)

BRIEFING RENSEIGNEMENT 0xBASE
  • Obsidian Security publie un PoC pour CVE-2026-40933 dans Flowise
  • Outil Custom MCP avec stdio exécute des commandes sans sandbox
  • L'import d'un chatflow malveillant déclenche RCE automatiquement
  • Le correctif officiel peut être contourné ; version actuelle vulnérable
  • Atténuation : désactiver stdio, passer au SSE

"Une vulnérabilité critique d'exécution de code à distance (CVE-2026-40933) dans la plateforme IA open source Flowise permet à des attaquants de compromettre entièrement des serveurs auto-hébergés en important un fichier de workflow malveillant. Obsidian Security a publié une preuve de concept. La faille réside dans l'outil Custom MCP avec transport stdio, qui exécute des commandes sans sandbox. Le correctif officiel peut être contourné ; la dernière version reste vulnérable. Il est recommandé de désactiver le transport stdio et de passer au SSE."

#vulnérabilité RCE #plateforme Flowise #protocole MCP

Matrice de discussion

1 segment

aucun commentaire pour l'instant.