Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/leoelsolh/cve-2026-69263
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubleoelsolh/cve-2026-69263

CVE-2026-69263

تجاوز قائمة حظر متغيرات البيئة MCP يؤدي إلى RCE دون مصادقة في Flowise 3.1.1

عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE 2026-69263

[ ما هي ]

CVE 2026-69263 هي تجاوز لتصحيح الثغرة القديمة لتنفيذ التعليمات البرمجية عن بُعد (RCE) التي تم تصحيحها في أغسطس 2025. أدخل التصحيح قائمة حظر (Denylist) منعت تثبيت الحزم العشوائية.

[ كيف ]

بما أن npm يقرأ الإعدادات من متغيرات البيئة، فإن تعيين متغير البيئة npm_config_yes=true يعيد تفعيل السلوك المحظور.

[ الإصدارات المتأثرة ]

Flowise 3.1.1، وهو الإصدار الحالي وقت الإبلاغ. تم الإصلاح في 3.1.3

[ إثبات المفهوم ]

إعداد خادم MCP التالي يتجاوز التصحيح عبر CUSTOM_MCP_SECURITY_CHECK=true:

{
  "mcpServers": {
    "bypass": {
      "command": "npx",
      "args": ["cowsay"],
      "env": {
        "npm_config_yes": "true"
      }
    }
  }
}

cowsay هي حزمة غير ضارة تُستخدم هنا فقط لإثبات التنفيذ. سيستبدل المهاجم الحقيقي هذه الحزمة بحمولته الخاصة.

مسار التنفيذ:

  1. validateCommandFlags يجتاز الفحص، لأن args لا يحتوي على أي خيارات محظورة.
  2. validateEnvironmentVariables يجتاز الفحص، لأن npm_config_yes غير مدرج في قائمة الحظر المكوّنة من أربعة عناصر.
  3. يقوم npx بتثبيت وتنفيذ الحزمة المحددة تلقائيًا، مما يثبت إمكانية التنفيذ العشوائي بصلاحيات عملية Flowise.

في النشر الافتراضي دون أي مصادقة، يمكن لأي مستخدم غير مصادَق يصل إلى واجهة برمجة تطبيقات Flowise (API) تفعيل هذا الأمر.

نواقل تجاوز إضافية (نفس السبب الجذري)

المتغيرات التالية أيضًا غير مدرجة في قائمة الحظر وتؤثر على التنفيذ عبر المفسِّرات المسموحة الأخرى:

المتغيرالأمرالتأثير
npm_config_prefixnpxيعيد توجيه تثبيت الحزم إلى مسار يتحكم فيه المهاجم
npm_config_userconfignpxيحمّل إعدادات .npmrc التي يتحكم فيها المهاجم
NODE_PATHnodeيحمّل الوحدات من مسار يتحكم فيه المهاجم
PYTHONPATHpython3يحمّل الوحدات من مسار يتحكم فيه المهاجم
PYTHONSTARTUPpython3ينفّذ ملفًا عند بدء تشغيل المفسِّر (الجلسات التفاعلية فقط)

[ الإفصاح ]

تم الإبلاغ عن ثغرة RCE هذه بمسؤولية إلى القائمين على صيانة Flowise عبر مستودعهم على GitHub. يمكنك العثور على التقرير هنا

[ المراجع ]

  • CVE-2026-69263
  • تقرير الاستشارة الأمنية لـ Flowise
  • leoelsolh - CVE-2026-69263
  • الإصلاح (PR #6471)
  • CVE-2025-8943
  • CWE-184: قائمة غير مكتملة من المدخلات غير المسموح بها
تنزيل الأداة