CVE-2026-58057
Flowise - تجاوز قائمة حظر متغيرات البيئة المخصصة للـ MCP عبر حساسية حالة الأحرف
- تم النشر
- 28/06/2026
- محدث
- 29/06/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 07/07/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 73.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قبل الإصدار 3.1.3، يتحقق Flowise من متغيرات بيئة Custom MCP stdio مقابل قائمة حظر باستخدام مقارنة حساسة لحالة الأحرف؛ لذا على Windows، حيث تكون أسماء البيئة غير حساسة لحالة الأحرف، فإن توفير 'node_options' يتجاوز إدخال NODE_OPTIONS في قائمة الحظر. يمكن للمستخدم الموثّق الذي يستطيع تكوين عقدة Custom MCP بالتالي حقن NODE_OPTIONS --require وتنفيذ تعليمات برمجية عشوائية في سياق خادم Flowise.
المصادر
2Flowise Windows RCE exploit for CVE-2026-58057. Bypasses environment variable validation via case-sensitive flaw. Uses node_options to inject arbitrary code through MCP stdio. Supports reverse shell, persistence, file upload, credential dumping. For authorized security testing only. Flowise أداة استغلال لثغرة RCE على ويندوز (CVE-2026-58057). تتجاوز التحقق من متغيرات البيئة من خلال ثغرة في حساسية حالة الأحرف. تستخدم node_options لحقن كود عشوائي عبر MCP stdio. تدعم الصدفة العكسية، الثبات، رفع الملفات، تفريغ بيانات الاعتماد. للاستخدام في اختبارات الأمان المصرح بها فقط.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.