Hack Alerta

Vulnerabilidade crítica no Flowise permite execução remota de comandos via adaptadores MCP

Vulnerabilidade crítica no Flowise permite execução remota de comandos via adaptadores MCP. Impacta milhões de usuários e exige ações imediatas de segurança.

Descoberta e escopo

Uma vulnerabilidade crítica foi identificada no Flowise, uma plataforma popular de construção de fluxos de trabalho de IA, que permite a execução remota de comandos (RCE) através de adaptadores do Protocolo de Contexto de Modelo (MCP). A falha foi descoberta pela OX Security e afeta múltiplas estruturas de IA, expondo milhões de usuários a riscos significativos de segurança.

A vulnerabilidade não é um bug de software tradicional, mas sim uma falha arquitetural embutida nos SDKs oficiais do MCP desenvolvidos pela Anthropic. Isso significa que qualquer desenvolvedor que construa sobre a base do MCP herda involuntariamente essa exposição, ampliando a superfície de ataque para toda a cadeia de suprimentos de IA.

Falha arquitetural no protocolo MCP

O protocolo MCP é um padrão de comunicação amplamente utilizado para agentes de IA, desenvolvido pela Anthropic. A falha permite que atacantes executem comandos arbitrários em sistemas vulneráveis, concedendo acesso direto a dados sensíveis do usuário, bancos de dados internos, chaves de API e históricos de chat.

A OX Security executou comandos em tempo real em seis plataformas de produção durante sua pesquisa. O Flowise, entre as plataformas mais afetadas, demonstrou que mesmo ambientes configurados com proteções adicionais permanecem exploráveis através das interfaces de adaptador MCP. A falha é classificada como um bypass de endurecimento, o que significa que as medidas de segurança padrão não são suficientes para prevenir a exploração.

Impacto na cadeia de suprimentos de IA

O alcance desta vulnerabilidade é alarmante. Estima-se que existam mais de 150 milhões de downloads, mais de 7.000 servidores publicamente acessíveis e cerca de 200.000 instâncias vulneráveis em todo o ecossistema. Pelo menos dez CVEs foram emitidos, cobrindo vulnerabilidades críticas em plataformas como LiteLLM, LangChain, GPT Researcher, Windsurf, DocsGPT e LangFlow da IBM.

Quatro famílias distintas de exploração foram confirmadas:

  • Injeção de interface do usuário não autenticada em estruturas de IA populares.
  • Bypass de endurecimento em ambientes "protegidos" como o Flowise.
  • Injeção de prompt de clique zero em IDEs de IA como Windsurf e Cursor.
  • Distribuição maliciosa de servidores MCP: 9 de 11 registros MCP foram envenenados com sucesso durante os testes.

Resposta da Anthropic e mitigação

A OX Security recomendou repetidamente patches de nível raiz à Anthropic que teriam protegido milhões de usuários downstream. No entanto, a Anthropic recusou, caracterizando o comportamento como "esperado". A empresa não se opôs quando notificada da intenção dos pesquisadores de publicar suas descobertas.

As equipes de segurança devem tomar medidas imediatas:

  • Bloquear a exposição pública da internet de serviços de IA conectados a APIs ou bancos de dados sensíveis.
  • Tratar toda a entrada de configuração MCP externa como não confiável e restringir a entrada do usuário para alcançar StdioServerParameters.
  • Instalar servidores MCP apenas de fontes verificadas, como o GitHub MCP Registry oficial.
  • Executar serviços habilitados para MCP em ambientes sandboxed com permissões mínimas.
  • Monitorar as invocações de ferramentas de agentes de IA para atividade de saída inesperada.
  • Atualizar todos os serviços afetados para suas versões corrigidas mais recentes imediatamente.

Recomendações para CISOs

Para executivos de segurança, a prioridade é avaliar a exposição da organização a serviços de IA baseados em MCP. A implementação de políticas de segurança rigorosas para o uso de ferramentas de IA é essencial. A segmentação de rede e o monitoramento contínuo do tráfego de rede são medidas críticas para detectar e mitigar tentativas de exploração.

Além disso, a revisão dos processos de desenvolvimento de software para garantir que as bibliotecas e SDKs utilizados estejam atualizados e livres de vulnerabilidades conhecidas é fundamental. A colaboração com fornecedores de IA e a participação em programas de bug bounty podem ajudar a identificar e corrigir vulnerabilidades antes que sejam exploradas.

Perguntas frequentes

Qual é o risco desta vulnerabilidade? O risco é crítico, pois permite a execução remota de comandos e o acesso a dados sensíveis.

Como posso proteger minha organização? Implemente as medidas de mitigação recomendadas, atualize os serviços afetados e monitore o tráfego de rede.

A Anthropic vai corrigir a falha? A Anthropic recusou patches de nível raiz, mas os desenvolvedores devem aplicar mitigações em suas próprias implementações.


Baseado em publicação original de CybersecurityNews
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.