CVE-2026-91932
Flowise prima della versione 3.1.4 contiene una vulnerabilità di bypass della validazione nella configurazione del server MCP che consente ad attaccanti autenticati l'esecuzione remota di codice tramite un parametro cwd non validato. Gli attaccanti possono aggirare la validazione del percorso utilizzando nomi di file puliti nell'array args, controllando al contempo la directory di lavoro per eseguire codice malevolo.
Punteggio CVSS8.5 / 10
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HTipo di debolezza (CWE)CWE-20
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
