CVE-2026-46442
Flowise: ثغرة تنفيذ أوامر عن بُعد (RCE) على المضيف عبر POST /api/v1/node-custom-function والهروب من بيئة NodeVM المعزولة
- تم النشر
- 08/06/2026
- محدث
- 09/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
Flowise: ثغرة تنفيذ أوامر عن بُعد (RCE) على المضيف عبر POST /api/v1/node-custom-function والهروب من بيئة NodeVM المعزولة
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
Flowise هي واجهة مستخدم تعتمد على السحب والإفلات لبناء تدفق مخصص لنماذج اللغة الكبيرة. قبل الإصدار 3.1.2، يفتقر مسار POST /api/v1/node-custom-function إلى تفويض على مستوى المسار، مما يسمح لأي مستخدم مصادق أو مفتاح API بإرسال كود JavaScript عشوائي إلى عقدة Custom JS Function. عندما لا يتم تكوين E2B_APIKEY — وهي حالة النشر الشائعة — يقوم Flowise بتنفيذ هذا الكود داخل بيئة NodeVM المعزولة. يمكن تجاوز هذه البيئة المعزولة، مما يسمح للمهاجم بالوصول إلى كائن العملية المضيفة وتنفيذ أوامر النظام عبر child_process. النتيجة هي تنفيذ كود عن بُعد مصادق عليه على مضيف خادم Flowise. تم إصلاح هذه المشكلة في الإصدار 3.1.2.
إثبات مفهوم أكاديمي يوضح CVE-2026-46442 للبحث الأمني المصرح به.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.