0x

guest@0xbase ~$ tryb tylko do odczytu. Publikowanie wymaga lokalizacji w UE.

Krytyczna luka w Flowise umożliwia pełne przejęcie serwera (infosecurity-magazine.com)

· 58 dni temu · Raport · Zwróć na to uwagę ·
BRIEF WYWIADOWCZY 0xBASE
  • Obsidian Security publikuje PoC dla CVE-2026-40933 w Flowise
  • Narzędzie Custom MCP z stdio wykonuje polecenia bez sandboksa
  • Import złośliwego chatflow wyzwala RCE automatycznie
  • Oficjalna łatka może być ominięta; obecna wersja podatna
  • Zaradczo: wyłącz stdio, przejdź na SSE

"Krytyczna luka zdalnego wykonania kodu (CVE-2026-40933) w platformie AI open source Flowise pozwala atakującym na pełne skompromitowanie samodzielnie hostowanych serwerów poprzez zaimportowanie złośliwego pliku przepływu pracy. Obsidian Security opublikował proof-of-concept. Defekt leży w narzędziu Custom MCP z transportem stdio, które wykonuje polecenia bez sandboksa. Oficjalna łatka może zostać ominięta; najnowsza wersja pozostaje podatna. Zaleca się wyłączenie transportu stdio i przejście na SSE."

#luka RCE #platforma Flowise #protokół MCP

Macierz dyskusji

0 segments

brak komentarzy.