0x

guest@0xbase ~$ alleen-lezen modus. Berichten plaatsen vereist een EU-locatie.

Kritieke kwetsbaarheid in Flowise geeft aanvallers volledige servercontrole (infosecurity-magazine.com)

0xBASE INTEL BRIEF
  • Obsidian Security publiceert PoC voor CVE-2026-40933 in Flowise
  • Custom MCP-tool met stdio voert opdrachten uit zonder sandbox
  • Importeren kwaadaardig chatflow activeert RCE automatisch
  • Officiële patch kan worden omzeild; huidige versie kwetsbaar
  • Mitigatie: uitschakelen stdio, overschakelen naar SSE

"Een kritieke kwetsbaarheid voor externe code-uitvoering (CVE-2026-40933) in het open-source AI-platform Flowise stelt aanvallers in staat om zelf-gehoste servers volledig in gevaar te brengen door het importeren van een kwaadaardig werkstroombestand. Obsidian Security heeft een proof-of-concept gepubliceerd. De fout zit in de Custom MCP-tool met stdio-transport, die opdrachten uitvoert zonder sandbox. De officiële patch kan worden omzeild; de nieuwste versie blijft kwetsbaar. Aanbevolen wordt om stdio-transport uit te schakelen en over te schakelen naar SSE."

#RCE-kwetsbaarheid #Flowise AI-platform #MCP-protocol

Discussiematrix

0 segmenten

nog geen reacties.