CVE-2026-69263
Flowise: CVE-2025-8943 पैच बाईपास: npm_config_yes MCP पर्यावरण चर ब्लॉकलिस्ट को बाईपास करता है (अनप्रमाणित RCE)
- प्रकाशित
- 4 अग॰ 2026
- अद्यतन
- 4 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 12 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 40.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flowise एक ड्रैग एंड ड्रॉप यूज़र इंटरफ़ेस है जो कस्टमाइज़्ड लार्ज लैंग्वेज मॉडल फ्लो बनाने के लिए उपयोग किया जाता है। 3.1.3 से पहले, CVE-2025-8943 के लिए शमन उपाय ने npx पर -y और --yes फ्लैग को ब्लॉक कर दिया था, लेकिन packages/components/nodes/tools/MCP/core.ts ने केवल PATH, LD_LIBRARY_PATH, DYLD_LIBRARY_PATH, और NODE_OPTIONS को सटीक एनवायरनमेंट-वेरिएबल नाम से अस्वीकार किया। चूंकि npm npm_config_* वेरिएबल्स से कॉन्फ़िगरेशन पढ़ता है, npm_config_yes=true सेट करने से ब्लॉक किए गए फ्लैग का उपयोग किए बिना --yes व्यवहार पुनः उत्पन्न हुआ, जिससे कस्टम MCP सर्वर लॉन्च होने पर npx ने नामित पैकेज को स्वतः इंस्टॉल और निष्पादित कर दिया। यह समस्या संस्करण 3.1.3 में ठीक कर दी गई है।
स्रोत
1MCP पर्यावरण-चर ब्लॉकलिस्ट बायपास Flowise 3.1.1 में अप्रमाणित RCE की ओर ले जाता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।