CVE-2026-91931

Alta8.5Publicada el 15 de septiembre de 2026

Flowise anteriores a la versión 3.1.4 contienen una vulnerabilidad de ejecución remota de código en el nodo Custom MCP que permite a atacantes autenticados ejecutar código arbitrario al proporcionar nombres de paquetes npx en el parámetro mcpServerConfig. Los atacantes pueden invocar npx con paquetes npm controlados por ellos para ejecutar código en el servidor de Flowise.

Puntuación CVSS8.5 / 10CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-78

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE