PT-2026-67779 · Flowise · Flowise
CVE-2026-69263
·
Publicado
2026-08-04
·
Atualizado
2026-08-06
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Descrição
Uma validação incompleta de variáveis de ambiente na função
validateEnvironmentVariables() em packages/components/nodes/tools/MCP/core.ts permite a evasão de controles de segurança destinados a impedir a auto-instalação de pacotes arbitrários. Embora o software bloqueie as flags -y e --yes para o npx, ele nega apenas um conjunto limitado de variáveis de ambiente (PATH, LD LIBRARY PATH, DYLD LIBRARY PATH e NODE OPTIONS) por nome exato. Um invasor pode usar a variável npm config yes definida como true para reproduzir o comportamento da flag --yes, fazendo com que o npx instale e execute automaticamente um pacote especificado. Isso pode levar à execução remota de código não autenticada em implantações padrão. Outras variáveis, como npm config prefix, npm config userconfig, NODE PATH, PYTHONPATH e PYTHONSTARTUP, também podem ser usadas para influenciar a execução por meio de interpretadores permitidos.Recomendações
Atualize o Flowise para a versão 3.1.3.
Como mitigação temporária, restrinja o uso do objeto
env em configurações de servidor MCP ou evite o uso da variável npm config yes.Exploit
Correção
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise