🔥 В дикой природе активно эксплуатируют критическую RCE-уязвимость в Flowise — популярной open-source платформе для создания AI-агентов. CVE-2025-59528 получила максимальный балл CVSS 10.0, что говорит о серьёзности проблемы. Уязвимость связана с компонентом CustomMCP node, который позволяет пользователям вводить настройки конфигурации для подключения к внешним сервисам. Проблема в том, что входные данные не проходят должную валидацию, что открывает дорогу для code injection атак. Proof of concept уже гуляет по сети. По данным VulnCheck, в интернете сейчас доступно более 12 тысяч экземпляров Flowise, многие из которых потенциально уязвимы. Особенно неприятно, что платформа часто используется для создания корпоративных AI-решений, которые могут иметь доступ к чувствительным данным и внутренним системам. Атакующие получают возможность выполнить произвольный код на сервере, что фактически означает полный компромисс системы. → CVE-2025-59528, CVSS 10.0 → Компонент: CustomMCP node → Более 12,000 доступных инстансов в сети Если используете Flowise в продакшене — срочно обновляйтесь или временно отключайте сервис. С максимальным CVSS и активной эксплуатацией медлить нельзя. Источник: hackernews #CVE202559528 #Flowise #RCE #AI @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.