Flowise RCE: импорт JSON-чат-флоу открывает shell на сервере
🔥 Flowise RCE: импорт JSON-чат-флоу открывает shell на сервере
CVE-2026-40933 (CVSS 9.9) — не классическая ошибка десериализации, а «by design»-проблема целого AI-стека. Всё дело в stdio-транспорте протокола MCP от Anthropic: Flowise до версии 3.1.0 позволяет любому пользователю добавить Custom MCP Tool и передать произвольную команду операционной системе. Подготовленный JSON с вредоносной конфигурацией превращает импорт чат-флоу в выполнение кода — canvas рендерится и автоматически запускает shell-команду ещё до того, как пользователь кликнет «сохранить».
Obsidian Security выложила PoC, который при импорте создаёт обратный shell на Docker-бридж хоста. 52 тысячи звёзд на GitHub — а значит, тысячи self-hosted инстансов смотрели в мир с включённым по умолчанию stdio. Flowise Cloud дыру закрыл, просто отключив этот MCP-транспорт, но локальные и VPS-развёртки остались открытыми.
Взломанный Flowise-сервер не просто запускает агентов — он подключён к реальным базам, API, CRM и облачным учёткам. Каждый сохранённый в платформе credentials читаем, каждая смежная система достижима. В контейнеризованных окружениях процесс часто работает от root, делая захват хоста вопросом одного импортированного файла.
SecurityWeek передаёт описание атаки от Obsidian: атакующий добавляет команду в Custom MCP, экспортирует chatflow как JSON, жертва импортирует — и всё, shell получен. Злоумышленником может быть как внешний игрок, так и коллега, подсунувший «удобный шаблон» из публичного репозитория.
Разработчики, импортирующие готовые AI-флоу без проверки, по сути, запускают неподписанный код с правами продакшена. Это и есть атака на цепочку поставок, но не через библиотеку, а через AI-инструментарий — и её масштаб мы оценим только через пару кварталов, когда первые бэкдоры всплывут в SOC-отчётах.
#CVE-2026-40933 #Flowise #RCE #MCP #PoC