انتشار کد اکسپلویت برای آسیب‌پذیری Flowise با امکان اجرای کد از راه دور

آسیب‌پذیری Flowise

آسیب‌پذیری Flowise با شناسه CVE-2026-40933 و امتیاز CVSS 9.9 (بحرانی)، از نوع اجرای کد از راه دور (RCE) است و به مهاجم اجازه می‌دهد تنها با فریب کاربر برای ایمپورت یا به عبارتی وارد کردن یک Chatflow مخرب، کد دلخواه را روی سرورهای با میزبانی مستقل (Self-Hosted) اجرا کند

CVE-2026-33032

آسیب‌پذیری بحرانی در nginx-ui به دلیل عدم اعمال احراز هویت روی مسیر /mcp_message است. این مسیر تنها از لیست سفید IP استفاده می‌کند که به‌طور پیش‌فرض خالی است و همین باعث می‌شود همه درخواست‌ها مجاز به نظر برسند. این ضعف امنیتی به مهاجم این امکان را می‌دهد که بدون نیاز به احراز هویت، تمام ابزارهای MCP را فراخوانی کند