PT-2026-67779 · Flowise · Flowise

CVE-2026-69263

·

Publicado

2026-08-04

·

Atualizado

2026-08-06

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Descrição Uma validação incompleta de variáveis de ambiente na função validateEnvironmentVariables() em packages/components/nodes/tools/MCP/core.ts permite a evasão de controles de segurança destinados a impedir a auto-instalação de pacotes arbitrários. Embora o software bloqueie as flags -y e --yes para o npx, ele nega apenas um conjunto limitado de variáveis de ambiente (PATH, LD LIBRARY PATH, DYLD LIBRARY PATH e NODE OPTIONS) por nome exato. Um invasor pode usar a variável npm config yes definida como true para reproduzir o comportamento da flag --yes, fazendo com que o npx instale e execute automaticamente um pacote especificado. Isso pode levar à execução remota de código não autenticada em implantações padrão. Outras variáveis, como npm config prefix, npm config userconfig, NODE PATH, PYTHONPATH e PYTHONSTARTUP, também podem ser usadas para influenciar a execução por meio de interpretadores permitidos.
Recomendações Atualize o Flowise para a versão 3.1.3. Como mitigação temporária, restrinja o uso do objeto env em configurações de servidor MCP ou evite o uso da variável npm config yes.

Exploit

Correção

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69263
GHSA-XC48-889X-5QMW

Produtos afetados

Flowise