惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

IT之家
IT之家
Y
Y Combinator Blog
月光博客
月光博客
Blog — PlanetScale
Blog — PlanetScale
GbyAI
GbyAI
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
博客园 - 三生石上(FineUI控件)
S
SegmentFault 最新的问题
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
美团技术团队
雷峰网
雷峰网
酷 壳 – CoolShell
酷 壳 – CoolShell
Last Week in AI
Last Week in AI
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
有赞技术团队
有赞技术团队
博客园 - 司徒正美
V
Visual Studio Blog
小众软件
小众软件
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
T
Tailwind CSS Blog
Apple Machine Learning Research
Apple Machine Learning Research
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
A
About on SuperTechFans
The Cloudflare Blog

RSS Csirt Italia

Rilevata vulnerabilità in GIMP Rilevate vulnerabilità in Erlang/OTP Vulnerabilità in prodotti Palo Alto Networks Risolte vulnerabilità su GitLab CE/EE Rilevata vulnerabilità in Oracle Rilevate vulnerabilità in prodotti Splunk Rilevate vulnerabilità in MongoDB Rilevate nuove vulnerabilità in Jenkins Vulnerabilità nel modulo CPython “bz2” Rilevata vulnerabilità in componenti UEFI shim Vulnerabilità in prodotti Fortinet Rilevate vulnerabilità in prodotti Dahua Risolte vulnerabilità in OpenSSL Risolte vulnerabilità in Xen Risolte vulnerabilità in prodotti Spring Rilevate vulnerabilità in TYPO3 CMS Ivanti June Security Update Vulnerabilità in prodotti Schneider Electric Adobe: aggiornamenti di sicurezza Aggiornamenti Mensili Microsoft Veeam: risolta vulnerabilità in Backup & Replication Aggiornamenti per prodotti Siemens Vulnerabilità in prodotti QNAP Risolte vulnerabilità in Gogs Vulnerabilità in prodotti VMware Check Point: sfruttamento attivo in rete della CVE-2026-50751 SAP Security Patch Day Rilevate vulnerabilità in Apache Http Server Risolte vulnerabilità in Google Chrome Vulnerabilità in StrongSwan
Flowise: rilevato sfruttamento in rete della CVE-2025-59528
2026-04-08 · via RSS Csirt Italia

Alert

AL04/260408/CSIRT-ITA

Sintesi

Rilevato lo sfruttamento attivo in rete della vulnerabilità CVE-2025-59528 – già sanata dal vendor – presente in Flowise, piattaforma open-source con interfaccia drag & drop per costruire flussi personalizzati basati su modelli linguistici di grandi dimensioni (LLM).

Tale vulnerabilità, qualora sfruttata, potrebbe consentire a un attore malevolo di eseguire codice arbitrario da remoto sui sistemi interessati, con possibile accesso al file system e compromissione completa dell’istanza applicativa.

Tipologia

Remote Code Execution

Descrizione e potenziali impatti

È stato recentemente rilevato lo sfruttamento attivo della vulnerabilità identificata tramite la CVE-2025-59528, di tipo “Code Injection” e con score CVSS v3.x pari a 10.0, presente presente nel nodo CustomMCP di Flowise.

La vulnerabilità è causata da un’inadeguata validazione dell’input fornito dall’utente tramite il parametro mcpServerConfig, gestito dall’endpoint /api/v1/node-load-method/customMCP. Nel dettaglio, il contenuto di tale parametro, elaborato dalla funzione convertToValidJSONString e successivamente passato al costruttore Function(), consente l’esecuzione di codice JavaScript arbitrario nel contesto del runtime Node.js.

Un eventuale sfruttamento della vulnerabilità potrebbe consentire a un attore malevolo di l’accesso a moduli sensibili, tra cui child_process e fs, con conseguente esecuzione di comandi sul sistema target.

Prodotti e versioni affette

Flowise, versioni precedenti alla 3.0.6

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare tempestivamente i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Titolo della tabella
Versione Note Data
1.0 Pubblicato il 08-04-2026 08/04/2026

Impatto sistemico

Critico (79.48)

Data pubblicazione

08/04/26 ore 13:51

Data Ultimo Aggiornamento

08/04/26 ore 14:06