Hack Alerta

Seis falhas de RCE no Flowise permitem execução de código em servidores de fluxo de trabalho de IA

Pesquisadores da Elttam identificam seis falhas de RCE no Flowise que permitem execução de código em servidores de IA. As vulnerabilidades afetam processamento de CSV, sandbox vm2 e configurações MCP, exigindo atualização imediata e revisão de nós implantados.

Servidores Flowise utilizados para construir agentes de inteligência artificial e fluxos de trabalho automatizados enfrentam seis novas falhas de execução remota de código (RCE) recém-divulgadas. As vulnerabilidades permitem que atacantes autenticados executem comandos no servidor subjacente, colocando em risco dados, credenciais e sistemas conectados. Os vetores de ataque envolvem vários componentes do Flowise, incluindo processamento de CSV, funções JavaScript personalizadas, configurações de MCP, nós de banco de dados e recursos de gerenciamento de registros.

Descoberta e escopo

Os pesquisadores da Elttam identificaram as questões ao revisar as versões 3.1.1 e 3.1.2 do Flowise. O relatório compartilhado com a Cyber Security News (CSN) indica que várias correções foram incompletas, permitindo que os pesquisadores encontrassem novas maneiras de contornar controles de segurança anteriores. O impacto geral pode ser sério porque o Flowise frequentemente conecta modelos de linguagem a ferramentas de negócios, arquivos, bancos de dados e serviços externos. Um comprometimento bem-sucedido poderia dar a um atacante um ponto de apoio no host do fluxo de trabalho e acesso aos recursos disponíveis naquele servidor.

Detalhes técnicos das vulnerabilidades

A primeira questão afetou o recurso CSVAgent, que permite aos usuários fornecer código pandas personalizado para processar arquivos CSV carregados. Embora o Flowise usasse uma lista de bloqueio para bloquear funções Python arriscadas, os pesquisadores encontraram maneiras de abusar da funcionalidade do pandas e executar comandos fora da tarefa de processamento de dados pretendida. Um patch inicial tentou bloquear a desserialização insegura e exigir que a entrada começasse com read_csv. No entanto, a Elttam descobriu que uma expressão elaborada ainda poderia atender a essas restrições enquanto acessava funcionalidade do sistema operacional por meio do pandas. Os desenvolvedores posteriormente removeram os arquivos CSVAgent e AirtableAgent afetados após identificar preocupações de normalização.

Uma segunda falha envolveu o uso do sandbox JavaScript vm2 pelo Flowise. O sandbox permitia certos módulos externos por padrão, incluindo moment, e os pesquisadores usaram esse acesso para escapar do ambiente restrito e executar código no host. Isso reforça os riscos descritos em fraquezas críticas de MCP do Flowise, onde configurações de integração inseguras podem derrotar proteções assumidas.

O relatório também descreveu uma questão de injeção de variáveis de ambiente em configurações de MCP Personalizadas. Os atacantes poderiam abusar de configurações passadas para um processo gerado, incluindo variáveis relacionadas ao Python, para desencadear a execução. Embora o Flowise tenha introduzido verificações para valores perigosos, os pesquisadores disseram que encontraram um bypass que permaneceu sem correção quando o relatório foi publicado.

Três outras questões foram encontradas nas opções de DataSource do TypeORM, no nó SQL Database Chain e no nó SQLite Record Manager. Cada um poderia ser usado para escrever ou carregar conteúdo controlado pelo atacante de maneiras inseguras, potencialmente levando à execução de código quando combinado com outras funções do Flowise.

Medidas de mitigação recomendadas

Os administradores devem atualizar o Flowise prontamente, revisar todos os nós implantados e remover ou desativar componentes que não são necessários. Eles também devem evitar expor interfaces administrativas e APIs diretamente à internet pública, especialmente onde os usuários do fluxo de trabalho podem enviar código, dados de configuração, arquivos ou detalhes de conexão de banco de dados. As organizações devem tratar as configurações do servidor MCP como entrada não confiável e limitar as permissões disponíveis para os processos de fluxo de trabalho de IA.

Executar o Flowise com uma conta não root, isolá-lo em um ambiente restrito e controlar de perto o acesso ao sistema de arquivos pode reduzir o dano se um bug for explorado. As equipes de segurança devem monitorar processos filhos inesperados, conexões de saída suspeitas, alterações nas configurações do fluxo de trabalho e uploads de arquivos incomuns.

Indicadores de comprometimento (IoCs)

Os pesquisadores forneceram indicadores específicos para detecção em plataformas de inteligência de ameaças. Entre os indicadores estão endereços IP de rede privada usados em payloads de reverse-shell de prova de conceito, como 172.17.0.1 e 192.168.122.62. Endpoints de API vulneráveis incluem POST /api/v1/node-custom-function e POST /api/v1/document-store/loader/process/:loaderId. Arquivos de payload mencionados incluem rce.js e caminhos de armazenamento padrão como /root/.flowise/storage/. É importante notar que os endereços IP e domínios são intencionalmente defanged para prevenir resolução acidental.

O que os CISOs devem fazer imediatamente

As organizações devem tratar a infraestrutura de fluxo de trabalho de IA com a mesma atenção defensiva de qualquer aplicativo voltado para a internet. As integrações de MCP podem estender as capacidades de um agente, mas também podem criar caminhos de confiança perigosos. As equipes devem restringir servidores MCP externos a fontes verificadas e exigir revisão antes que novas integrações sejam habilitadas. A Elttam recomendou abandonar o vm2 em favor de um modelo de isolamento mais forte e evitar a dependência de validação baseada em lista de bloqueio para entradas perigosas. Relatórios de segurança devem enfatizar que allowlists, padrões seguros e separação de código não confiável do ambiente host são proteções mais confiáveis para plataformas de fluxo de trabalho.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.