CVE-2026-91931

Alta8.5Pubblicata il 15 settembre 2026

Flowise prima della versione 3.1.4 contiene una vulnerabilità di remote code execution nel nodo Custom MCP che consente ad attaccanti autenticati di eseguire codice arbitrario fornendo nomi di pacchetti npx nel parametro mcpServerConfig. Gli attaccanti possono invocare npx con pacchetti npm controllati dall'attaccante per eseguire codice sul server Flowise.

Punteggio CVSS8.5 / 10CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-78

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE