Flowise AI Agent Builder Under Active CVSS 10.0 RCE Exploitation; 12,000+ Instances Exposed
🔥 В дикой природе активно эксплуатируют критическую RCE-уязвимость в Flowise — популярной open-source платформе для создания AI-агентов. CVE-2025-59528 получила максимальный балл CVSS 10.0, что говорит о серьёзности проблемы.
Уязвимость связана с компонентом CustomMCP node, который позволяет пользователям вводить настройки конфигурации для подключения к внешним сервисам. Проблема в том, что входные данные не проходят должную валидацию, что открывает дорогу для code injection атак. Proof of concept уже гуляет по сети. По данным VulnCheck, в интернете сейчас доступно более 12 тысяч экземпляров Flowise, многие из которых потенциально уязвимы.
Особенно неприятно, что платформа часто используется для создания корпоративных AI-решений, которые могут иметь доступ к чувствительным данным и внутренним системам. Атакующие получают возможность выполнить произвольный код на сервере, что фактически означает полный компромисс системы.
→ CVE-2025-59528, CVSS 10.0
→ Компонент: CustomMCP node
→ Более 12,000 доступных инстансов в сети
Если используете Flowise в продакшене — срочно обновляйтесь или временно отключайте сервис. С максимальным CVSS и активной эксплуатацией медлить нельзя.
Источник: hackernews
#CVE202559528 #Flowise #RCE #AI
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.