0x

guest@0xbase ~$ mod doar-citire. Postarea necesită locație în UE.

Vulnerabilitate critică în Flowise permite controlul total al serverului (infosecurity-magazine.com)

· 58z în urmă · Raport · Subliniază asta ·
0xBASE INTEL BRIEF
  • Obsidian Security publică PoC pentru CVE-2026-40933 în Flowise
  • Instrumentul Custom MCP cu stdio execută comenzi fără sandbox
  • Importarea unui chatflow malițios declanșează RCE automat
  • Patch-ul oficial poate fi ocolit; versiunea curentă vulnerabilă
  • Atenuare: dezactivează stdio, treci la SSE

"O vulnerabilitate critică de execuție de cod la distanță (CVE-2026-40933) în platforma AI open source Flowise permite atacatorilor să compromită complet serverele auto-găzduite prin importarea unui fișier de flux de lucru malițios. Obsidian Security a publicat un proof-of-concept. Defecțiunea se află în instrumentul Custom MCP cu transport stdio, care execută comenzi fără sandbox. Patch-ul oficial poate fi ocolit; cea mai recentă versiune rămâne vulnerabilă. Se recomandă dezactivarea transportului stdio și trecerea la SSE."

#vulnerabilitate RCE #platforma Flowise #protocol MCP

Matrice de discuții

0 segments

niciun comentariu momentan.