CVE-2026-91931
Flowise prima della versione 3.1.4 contiene una vulnerabilità di remote code execution nel nodo Custom MCP che consente ad attaccanti autenticati di eseguire codice arbitrario fornendo nomi di pacchetti npx nel parametro mcpServerConfig. Gli attaccanti possono invocare npx con pacchetti npm controllati dall'attaccante per eseguire codice sul server Flowise.
Punteggio CVSS8.5 / 10
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HTipo di debolezza (CWE)CWE-78
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
