0x

guest@0xbase ~$ режим лише для читання. Публікація можлива лише з ЄС.

Критична вразливість у Flowise дозволяє повний контроль над сервером (infosecurity-magazine.com)

0xBASE INTEL BRIEF
  • Obsidian Security публікує PoC для CVE-2026-40933 у Flowise
  • Інструмент Custom MCP із stdio виконує команди без пісочниці
  • Імпорт шкідливого чат-потоку запускає RCE автоматично
  • Офіційний патч можна обійти; поточна версія вразлива
  • Пом'якшення: вимкнути stdio, перейти на SSE

"Критична вразливість віддаленого виконання коду (CVE-2026-40933) у платформі штучного інтелекту з відкритим кодом Flowise дозволяє зловмисникам повністю скомпрометувати самостійно розміщені сервери шляхом імпорту шкідливого файлу робочого процесу. Obsidian Security опублікував підтвердження концепції. Вада знаходиться в інструменті Custom MCP із транспортом stdio, який виконує команди без пісочниці. Офіційний патч можна обійти; остання версія залишається вразливою. Рекомендується вимкнути транспорт stdio та перейти на SSE."

#вразливість RCE #платформа Flowise #протокол MCP

Матриця обговорення

0 segments

коментарів ще немає.