CVE-2026-46442: ثغرة أمنية في Flowise تسمح بتنفيذ تعليمات برمجية عن بُعد
الوصف
تحليل الذكاء الاصطناعي
مُولّد آلياًثغرة حرجة في Flowise (CVE-2026-46442) تسمح بتنفيذ أوامر نظام عن بعد عبر استغلال رمل NodeVM في Custom JS Function node.
ما الذي حدث؟
Flowise هو واجهة سحب وإفلات لبناء تدفقات نماذج اللغة الكبيرة. قبل النسخة 3.1.2، كان المسار /api/v1/node-custom-function يفتقر إلى التفويض على مستوى المسار، مما يسمح لأي مستخدم معتمد أو مفتاح API بإرسال JavaScript تعسفي إلى عقدة Custom JS Function. عند عدم تكوين E2B_APIKEY (الحالة الشائعة للنشر)، يقوم Flowise بتنفيذ هذا الكود داخل رمل NodeVM. يمكن هروب هذا الرمل، مما يسمح للمهاجم بالوصول إلى كائن عملية المضيف وتنفيذ أوامر النظام عبر child_process، مما يؤدي إلى تنفيذ أوامر عن بعد معتمد على خادم Flowise.
الجهات والأنظمة المتأثّرة
تتأثر جميع نسخ Flowise قبل 3.1.2 التي لا تستخدم E2B_APIKEY. يشمل ذلك النشرات في بيئات تطوير الاختبار والإنتاج التي تستخدم Flowise لبناء تطبيقات الذكاء الاصطناعي.
مسار الهجوم
الفريق الأحمر مقابل الأزرق
الفريق الأحمر — الهجوم
- استطلاع: البحث عن نقاط نهاية Flowise غير المحمية وتحديد إصدار النظام.
- استغلال: إرسال حمولة JavaScript عبر POST /api/v1/node-custom-function بهروب الرمل.
- ترسيخ: تنفيذ أوامر النظام للحصول على shell دائم أو الوصول إلى البيانات الحساسة.
- تأثير: تعطيل الخدمة أو سرقة البيانات أو استخدام الخادم في هجمات أخرى.
الفريق الأزرق — الدفاع
- كشف: مراقبة سجلات الوصول إلى واجهة API بحثًا عن طلبات POST غير مصرح بها إلى /api/v1/node-custom-function.
- احتواء: عزل الخادم المتأثر ومنع الوصول إلى نقاط النهاية المعرضة للخطر.
- معالجة: تطبيق التحديثات الفورية وإعادة تشغيل الخدمة بعد الترقية إلى الإصدار 3.1.2.
- صلابة: تطبيق التفويض على مستوى المسار وتفعيل E2B_APIKEY إذا كان ممكنًا.
المخاطر
- تنفيذ أوامر نظام عن بعد (RCE) على الخادم المضيف
- اختراق كامل للنظام إذا كان المهاجم يحصل على صلاحيات مرتفعة
- سرقة بيانات حساسة أو تعطيل الخدمة
- استخدام الخادم كنقطة انطلاق لهجمات أخرى
الخطوات الموصى بها
- 1تحديث Flowise إلى النسخة 3.1.2 أو أحدث فوراً
- 2تقييم ما إذا كان E2B_APIKEY مُهيأً في بيئتك الحالية
- 3مراجعة سجلات الوصول للبحث عن محاولات استغلال محتملة
- 4تقييم تأثير الأمان على النظام بعد التحديث
- 5تطبيق سياسات صارمة للوصول إلى واجهة API
- 6مراقبة نشاط النظام بحثًا عن سلوكيات غير طبيعية
ربط الامتثال والضوابط
NIST CSF 2.0
إجراء مطلوبالثغرة تتطلب تحديثًا فوريًا للمنتج
تطبيق التحديث إلى الإصدار 3.1.2 فورًا
تحديد الثغرات المعروفة في الأنظمة
تقييم جميع مثيلات Flowise للتأكد من الإصدار
CIS Controls v8
إجراء مطلوبالثغرة معروفة ومتاحة في البرامج
تطبيق التصحيح فورًا بعد الإصدار
تسجيل الوصول إلى نقاط النهاية الحساسة
تمكين تسجيل جميع طلبات API
ساما — إطار الأمن السيبراني
إجراء مطلوبالثغرة تتطلب إدارة فورية
تقييم وتصحيح الثغرة في جميع الأنظمة
اكتشاف الاستغلال المحتمل للثغرة
مراقبة سجلات الوصول إلى واجهة API
مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.
المعالجة الموصى بها
حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.
المنتجات المتأثّرة
المصادر والمراجع الرسمية
نُشرت: 2026-06-08