CVE-2026-91932
Flowise anterior a 3.1.4 contiene una vulnerabilidad de omisión de validación en la configuración del servidor MCP que permite a atacantes autenticados la ejecución remota de código mediante un parámetro cwd no validado. Los atacantes pueden omitir la validación de rutas utilizando nombres de archivo limpios en el array args mientras controlan el directorio de trabajo para ejecutar código malicioso.
Puntuación CVSS8.5 / 10
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HTipo de debilidad (CWE)CWE-20
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
