CVE-2026-91931
Flowise avant la version 3.1.4 contient une vulnérabilité d’exécution de code à distance dans le nœud Custom MCP qui permet à des attaquants authentifiés d’exécuter du code arbitraire en fournissant des noms de paquets npx dans le paramètre mcpServerConfig. Les attaquants peuvent invoquer npx avec des paquets npm contrôlés par l’attaquant afin d’exécuter du code sur le serveur Flowise.
Score CVSS8.5 / 10
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HType de faiblesse (CWE)CWE-78
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
