
MCP-Umgebungsvariablen-Blocklist-Bypass führt zu nicht authentifizierter RCE in Flowise 3.1.1
CVE 2026-69263 ist ein Patch-Bypass der alten RCE-Schwachstelle, die im August 2025 gepatcht wurde. Der Patch führte eine Denylist ein, die die Installation beliebiger Pakete blockierte.
Da npm die Konfiguration aus Umgebungsvariablen liest, setzt das Setzen der Umgebungsvariable npm_config_yes=true das blockierte Verhalten wieder in Kraft.
Flowise 3.1.1, Stand zum Zeitpunkt der Meldung. Behoben in 3.1.3
Die folgende MCP-Serverkonfiguration umgeht den Patch mit CUSTOM_MCP_SECURITY_CHECK=true:
{
"mcpServers": {
"bypass": {
"command": "npx",
"args": ["cowsay"],
"env": {
"npm_config_yes": "true"
}
}
}
}
cowsay ist ein harmloses Paket, das hier nur zum Nachweis der Ausführung verwendet wird. Ein echter Angreifer würde sein eigenes Payload einsetzen.
Ausführungspfad:
validateCommandFlags besteht, da args keine blockierten Flags enthält.validateEnvironmentVariables besteht, da npm_config_yes nicht in der Blockliste mit vier Einträgen enthalten ist.npx installiert und führt das angegebene Paket automatisch aus, was beweist, dass eine beliebige Ausführung mit den Privilegien des Flowise-Prozesses möglich ist.Bei einer Standardbereitstellung ohne Authentifizierung kann jeder nicht authentifizierte Benutzer, der die Flowise-API erreichen kann, dies auslösen.
Die folgenden Variablen fehlen ebenfalls auf der Blockliste und beeinflussen die Ausführung über die anderen erlaubten Interpreter:
| Variable | Befehl | Auswirkung |
|---|---|---|
npm_config_prefix | npx | Leitet die Paketinstallation in einen angreiferkontrollierten Pfad um |
npm_config_userconfig | npx | Lädt eine angreiferkontrollierte .npmrc-Konfiguration |
NODE_PATH | node | Lädt Module aus einem angreiferkontrollierten Pfad |
PYTHONPATH | python3 | Lädt Module aus einem angreiferkontrollierten Pfad |
PYTHONSTARTUP | python3 | Führt beim Start des Interpreters eine Datei aus (nur interaktive Sitzungen) |
Diese RCE-Schwachstelle wurde den Maintainern von Flowise verantwortungsvoll über ihr GitHub-Repository gemeldet. Den Bericht finden Sie hier