Vulnérabilité critique dans Flowise permettant le contrôle total du serveur (infosecurity-magazine.com)
- Obsidian Security publie un PoC pour CVE-2026-40933 dans Flowise
- Outil Custom MCP avec stdio exécute des commandes sans sandbox
- L'import d'un chatflow malveillant déclenche RCE automatiquement
- Le correctif officiel peut être contourné ; version actuelle vulnérable
- Atténuation : désactiver stdio, passer au SSE
"Une vulnérabilité critique d'exécution de code à distance (CVE-2026-40933) dans la plateforme IA open source Flowise permet à des attaquants de compromettre entièrement des serveurs auto-hébergés en important un fichier de workflow malveillant. Obsidian Security a publié une preuve de concept. La faille réside dans l'outil Custom MCP avec transport stdio, qui exécute des commandes sans sandbox. Le correctif officiel peut être contourné ; la dernière version reste vulnérable. Il est recommandé de désactiver le transport stdio et de passer au SSE."
aucun commentaire pour l'instant.