EudorIACyber Intelligence
Monitoraggio operativo Newsletter IT EN
← Torna all'intelligence
Avviso tecnico

Flowise: disponibili PoC per lo sfruttamento di nuove vulnerabilità

Fonte ufficiale
Sintesi operativa EudorIA

Cosa significa

Priorità 85/100

Sono state rivelate 10 vulnerabilità in Flowise, piattaforma open source per la creazione di agenti AI e chatbot. Le vulnerabilità consentono l'esecuzione di codice arbitrario, l'evasione delle sandbox e l'accesso a dati sensibili. Sono disponibili PoC per lo sfruttamento. Non è confermato un sfruttamento attivo in rete. Patch disponibili per le vulnerabilità.

Perché conta

Le vulnerabilità possono compromettere la sicurezza dei dati sensibili e delle infrastrutture di PMI italiane. L'accesso non autorizzato a informazioni di fatturazione, email e configurazioni di pagamento potrebbe danneggiare la reputazione e la conformità normativa.

MITRE ATT&CKT1059.001 · PowerShell *T1059.003 · Windows Command Shell *T1059.004 · Unix Shell *T1078 · Valid Accounts *
Brief generato da un modello locale EudorIA (qwen3:8b@workstation-gpu) a partire dal testo della fonte. Verificare sulla fonte prima di decisioni operative; le tecniche con * sono inferite dal modello. Testo parziale, fonte editoriale, dettagli non pubblicati in modo completo. Alcuni dettagli tecnici non sono disponibili per una valutazione completa del rischio e delle implicazioni operative.

Estratto della fonte usato dal modello

Flowise: disponibili PoC per lo sfruttamento di nuove vulnerabilità Disponibili Proof of Concept (PoC) relativi a 10 nuove vulnerabilità individuate in Flowise, piattaforma open source per la creazione di agenti AI, chatbot e workflow basati su modelli linguistici. Security Restrictions Bypass Descrizione e potenziali impatti Sono stati recentemente resi pubblici diversi Proof of Concept (PoC) relativi a vulnerabilità che interessano la piattaforma Flowise. Di seguito i dettagli: CVE-2026-73483 : la vulnerabilità - di tipo " OS Command Injection " e con score CVSS v4.0 pari 9.4 - interessa il "Custom Function Node" di Flowise, esposto tramite l'endpoint /api/v1/node-custom-function , che utilizza la sandbox JavaScript vm2/@flowiseai/nodevm . Un utente malevolo autenticato, con accesso all'endpoint /api/v1/node-custom-function può fornire valori appositamente predisposti nei parametri " executablePath " e " args" utilizzati dalla funzione puppeteer.launch() , inducendo l'applicazione ad avviare processi controllati dall'attaccante al di fuori della sandbox vm2. Tale vulnerabilità, consente di aggirare i meccanismi di isolamento della sandbox ed eseguire codice arbitrario sul sistema che ospita Flowise; CVE-2026-73484 : la vulnerabilità - di tipo “Incomplete List of Disallowed Inputs” e con score CVSS v4.0 pari a 8.6 - interessa il componente “CSVAgent” di Flowise e, in particolare, il meccanismo di validazione del codice Python implementato nel modulo pythonCodeValidator.ts .

Benefici operativi potenziali

  • Riduzione della superficie esposta a vulnerabilità critiche
  • Minimizzazione del rischio di accesso non autorizzato a dati sensibili
  • Miglioramento del controllo sugli accessi e sulle credenziali
Indicazioni da confermare sul perimetro tecnico e organizzativo del cliente.
Controlli pertinentiPatch managementFirewall NGFW / IPSSegmentazione di reteMonitoraggio / SIEMMFA / Identità
DestinatariITSOCCISO

Testo acquisito dalla fonte

Disponibili Proof of Concept (PoC) relativi a 10 nuove vulnerabilità individuate in Flowise, piattaforma open source per la creazione di agenti AI, chatbot e workflow basati su modelli linguistici.

Fonte
ACN / CSIRT Italia
Entità pubblicatrice
ACN / CSIRT Italia
Tipo entità
CSIRT nazionale
Area
Europe · IT
Lingua originale
it · traduzione non necessaria
Pubblicazione
17/08/2026 16:19
MITRE ATT&CK
T1059.001, T1059.003, T1059.004, T1078
Paese indicato
IT
Apri la fonte originale