Krytyczna luka w Flowise umożliwia pełne przejęcie serwera (infosecurity-magazine.com)
BRIEF WYWIADOWCZY 0xBASE
- Obsidian Security publikuje PoC dla CVE-2026-40933 w Flowise
- Narzędzie Custom MCP z stdio wykonuje polecenia bez sandboksa
- Import złośliwego chatflow wyzwala RCE automatycznie
- Oficjalna łatka może być ominięta; obecna wersja podatna
- Zaradczo: wyłącz stdio, przejdź na SSE
"Krytyczna luka zdalnego wykonania kodu (CVE-2026-40933) w platformie AI open source Flowise pozwala atakującym na pełne skompromitowanie samodzielnie hostowanych serwerów poprzez zaimportowanie złośliwego pliku przepływu pracy. Obsidian Security opublikował proof-of-concept. Defekt leży w narzędziu Custom MCP z transportem stdio, które wykonuje polecenia bez sandboksa. Oficjalna łatka może zostać ominięta; najnowsza wersja pozostaje podatna. Zaleca się wyłączenie transportu stdio i przejście na SSE."
#luka RCE
#platforma Flowise
#protokół MCP
brak komentarzy.