CVE-2026-91932
Flowise antérieur à la version 3.1.4 contient une vulnérabilité de contournement de la validation dans la configuration du serveur MCP, permettant à des attaquants authentifiés d’exécuter du code à distance via un paramètre cwd non validé. Les attaquants peuvent contourner la validation des chemins en utilisant des noms de fichiers propres dans le tableau args tout en contrôlant le répertoire de travail afin d’exécuter du code malveillant.
Score CVSS8.5 / 10
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HType de faiblesse (CWE)CWE-20
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
