Vulnerabilitate critică în Flowise permite controlul total al serverului (infosecurity-magazine.com)
0xBASE INTEL BRIEF
- Obsidian Security publică PoC pentru CVE-2026-40933 în Flowise
- Instrumentul Custom MCP cu stdio execută comenzi fără sandbox
- Importarea unui chatflow malițios declanșează RCE automat
- Patch-ul oficial poate fi ocolit; versiunea curentă vulnerabilă
- Atenuare: dezactivează stdio, treci la SSE
"O vulnerabilitate critică de execuție de cod la distanță (CVE-2026-40933) în platforma AI open source Flowise permite atacatorilor să compromită complet serverele auto-găzduite prin importarea unui fișier de flux de lucru malițios. Obsidian Security a publicat un proof-of-concept. Defecțiunea se află în instrumentul Custom MCP cu transport stdio, care execută comenzi fără sandbox. Patch-ul oficial poate fi ocolit; cea mai recentă versiune rămâne vulnerabilă. Se recomandă dezactivarea transportului stdio și trecerea la SSE."
#vulnerabilitate RCE
#platforma Flowise
#protocol MCP
niciun comentariu momentan.