CVE-2026-91931

Élevée8.5Publiée le 15 septembre 2026

Flowise avant la version 3.1.4 contient une vulnérabilité d’exécution de code à distance dans le nœud Custom MCP qui permet à des attaquants authentifiés d’exécuter du code arbitraire en fournissant des noms de paquets npx dans le paramètre mcpServerConfig. Les attaquants peuvent invoquer npx avec des paquets npm contrôlés par l’attaquant afin d’exécuter du code sur le serveur Flowise.

Score CVSS8.5 / 10CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE