CVE-2026-91932

Élevée8.5Publiée le 15 septembre 2026

Flowise antérieur à la version 3.1.4 contient une vulnérabilité de contournement de la validation dans la configuration du serveur MCP, permettant à des attaquants authentifiés d’exécuter du code à distance via un paramètre cwd non validé. Les attaquants peuvent contourner la validation des chemins en utilisant des noms de fichiers propres dans le tableau args tout en contrôlant le répertoire de travail afin d’exécuter du code malveillant.

Score CVSS8.5 / 10CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-20

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE