CVE-2026-46442: Критична вразливість у Flowise дозволяє віддалене виконання коду
Критична вразливість у Flowise до 3.1.2 дозволяє автентифікованим користувачам виконувати довільний код на сервері. Оновіть до 3.1.2 для захисту.
- CVSS
- 9.4 CRITICAL
- EPSS
- 87.91%
- Активно використовується
- немає в KEV
- Продукт
- flowise
Що відомо
У Flowise до версії 3.1.2 відсутня авторизація на рівні маршруту для POST /api/v1/node-custom-function, що дозволяє автентифікованим користувачам виконувати довільний JavaScript у вузлі Custom JS Function. Зловмисник може втекти з NodeVM sandbox і виконати системні команди на сервері, отримуючи віддалений доступ.
Бізнес-вплив
Ця вразливість з критичним рейтингом CVSS 9.4 дозволяє зловмисникам з автентифікацією виконувати довільний код на сервері Flowise, що може призвести до компрометації системи, витоку даних або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю загрозу як пріоритетну для усунення, особливо якщо Flowise використовується у виробничому середовищі.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Flowise до версії 3.1.2 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до API, перевірити налаштування автентифікації, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.