CVE-2026-91932

Alta8.5Pubblicata il 15 settembre 2026

Flowise prima della versione 3.1.4 contiene una vulnerabilità di bypass della validazione nella configurazione del server MCP che consente ad attaccanti autenticati l'esecuzione remota di codice tramite un parametro cwd non validato. Gli attaccanti possono aggirare la validazione del percorso utilizzando nomi di file puliti nell'array args, controllando al contempo la directory di lavoro per eseguire codice malevolo.

Punteggio CVSS8.5 / 10CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-20

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE