Критична вразливість у Flowise дозволяє повний контроль над сервером (infosecurity-magazine.com)
0xBASE INTEL BRIEF
- Obsidian Security публікує PoC для CVE-2026-40933 у Flowise
- Інструмент Custom MCP із stdio виконує команди без пісочниці
- Імпорт шкідливого чат-потоку запускає RCE автоматично
- Офіційний патч можна обійти; поточна версія вразлива
- Пом'якшення: вимкнути stdio, перейти на SSE
"Критична вразливість віддаленого виконання коду (CVE-2026-40933) у платформі штучного інтелекту з відкритим кодом Flowise дозволяє зловмисникам повністю скомпрометувати самостійно розміщені сервери шляхом імпорту шкідливого файлу робочого процесу. Obsidian Security опублікував підтвердження концепції. Вада знаходиться в інструменті Custom MCP із транспортом stdio, який виконує команди без пісочниці. Офіційний патч можна обійти; остання версія залишається вразливою. Рекомендується вимкнути транспорт stdio та перейти на SSE."
#вразливість RCE
#платформа Flowise
#протокол MCP
коментарів ще немає.