Krytyczna luka w Flowise umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Flowise pozwala na zdalne wykonanie kodu. Aktualizuj do wersji 3.1.2, aby zabezpieczyć serwer przed atakami.
CVE-2026-46442CVSS 9.4General

Krytyczna luka w Flowise umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Flowise pozwala na zdalne wykonanie kodu. Aktualizuj do wersji 3.1.2, aby zabezpieczyć serwer przed atakami.

CVSS
9.4 CRITICAL
EPSS
87.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
flowise

Co wiadomo

W Flowise przed wersją 3.1.2 endpoint POST /api/v1/node-custom-function nie wymagał odpowiedniej autoryzacji, co pozwalało uwierzytelnionym użytkownikom lub kluczom API na przesyłanie dowolnego kodu JavaScript. W typowej konfiguracji kod ten był wykonywany w sandboxie NodeVM, który można było ominąć, umożliwiając atakującemu wykonanie poleceń systemowych na serwerze.

Wpływ biznesowy

Luka ta pozwala na zdalne wykonanie kodu z uprawnieniami serwera, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub dalszej eskalacji ataku. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo wdrożyć poprawki lub środki ograniczające ekspozycję.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Flowise do wersji 3.1.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych działań oraz przeglądnąć konfigurację kluczy API i uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS