Vulnerabilità critica in Flowise consente il controllo completo del server (infosecurity-magazine.com)
- Obsidian Security pubblica PoC per CVE-2026-40933 in Flowise
- Strumento Custom MCP con stdio esegue comandi senza sandbox
- Importazione di chatflow dannoso attiva RCE automaticamente
- Patch ufficiale può essere elusa; versione attuale vulnerabile
- Mitigazione: disabilitare stdio, passare a SSE
"Una vulnerabilità critica di esecuzione remota del codice (CVE-2026-40933) nella piattaforma AI open source Flowise consente agli aggressori di compromettere completamente i server auto-ospitati importando un file di flusso di lavoro dannoso. Obsidian Security ha pubblicato un proof-of-concept. Il difetto risiede nello strumento Custom MCP con trasporto stdio, che esegue comandi senza sandbox. La patch ufficiale può essere elusa; l'ultima versione rimane vulnerabile. Si consiglia di disabilitare il trasporto stdio e passare a SSE."
ancora nessun commento.