CVE-2026-91932

Alta8.5Publicada el 15 de septiembre de 2026

Flowise anterior a 3.1.4 contiene una vulnerabilidad de omisión de validación en la configuración del servidor MCP que permite a atacantes autenticados la ejecución remota de código mediante un parámetro cwd no validado. Los atacantes pueden omitir la validación de rutas utilizando nombres de archivo limpios en el array args mientras controlan el directorio de trabajo para ejecutar código malicioso.

Puntuación CVSS8.5 / 10CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-20

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE