CVE-2026-58057
Flowise - केस संवेदनशीलता के माध्यम से कस्टम MCP एनवायरनमेंट वेरिएबल डेनीलिस्ट बायपास
- प्रकाशित
- 28 जून 2026
- अद्यतन
- 29 जून 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 7 जुल॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 73.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flowise 3.1.3 से पहले, Custom MCP stdio पर्यावरण चरों को केस-संवेदी तुलना का उपयोग करके एक डेनीलिस्ट के विरुद्ध मान्य किया जाता है, इसलिए Windows पर, जहाँ पर्यावरण नाम केस-असंवेदी होते हैं, 'node_options' प्रदान करने से NODE_OPTIONS डेनीलिस्ट प्रविष्टि को बायपास किया जा सकता है। एक प्रमाणित उपयोगकर्ता जो Custom MCP नोड कॉन्फ़िगर कर सकता है, इस प्रकार NODE_OPTIONS --require इंजेक्ट कर सकता है और Flowise सर्वर संदर्भ में मनमाना कोड निष्पादित कर सकता है।
स्रोत
2- Flowise-CVE-2026-58057-exploitएक्सप्लॉइट
Flowise Windows RCE एक्सप्लॉइट CVE-2026-58057 के लिए। केस-सेंसिटिव खामी के माध्यम से एनवायरनमेंट वेरिएबल सत्यापन को बायपास करता है। MCP stdio के माध्यम से मनमाना कोड इंजेक्ट करने के लिए node_options का उपयोग करता है। रिवर्स शेल, पर्सिस्टेंस, फ़ाइल अपलोड, क्रेडेंशियल डंपिंग का समर्थन करता है। केवल अधिकृत सुरक्षा परीक्षण के लिए।
- Flowise 3.1.3 - arbitrary code executionएक्सप्लॉइट
banyamer · multiple · 7 जुल॰ 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।