كل الثغرات
حرجCVE-2026-46442إثبات مفهوم عامflowiseai

CVE-2026-46442: ثغرة أمنية في Flowise تسمح بتنفيذ تعليمات برمجية عن بُعد

64
درجة الخطر
9.9
CVSS
EPSS
CWE-94
التصنيف

الوصف

تسمح الثغرة غير المصادق عليها في نقطة النهاية POST /api/v1/node-custom-function بتنفيذ أوامر النظام عبر هروب من بيئة NodeVM المحمية، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد للمستخدمين المصادق عليهم.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في Flowise (CVE-2026-46442) تسمح بتنفيذ أوامر نظام عن بعد عبر استغلال رمل NodeVM في Custom JS Function node.

ما الذي حدث؟

Flowise هو واجهة سحب وإفلات لبناء تدفقات نماذج اللغة الكبيرة. قبل النسخة 3.1.2، كان المسار /api/v1/node-custom-function يفتقر إلى التفويض على مستوى المسار، مما يسمح لأي مستخدم معتمد أو مفتاح API بإرسال JavaScript تعسفي إلى عقدة Custom JS Function. عند عدم تكوين E2B_APIKEY (الحالة الشائعة للنشر)، يقوم Flowise بتنفيذ هذا الكود داخل رمل NodeVM. يمكن هروب هذا الرمل، مما يسمح للمهاجم بالوصول إلى كائن عملية المضيف وتنفيذ أوامر النظام عبر child_process، مما يؤدي إلى تنفيذ أوامر عن بعد معتمد على خادم Flowise.

الجهات والأنظمة المتأثّرة

تتأثر جميع نسخ Flowise قبل 3.1.2 التي لا تستخدم E2B_APIKEY. يشمل ذلك النشرات في بيئات تطوير الاختبار والإنتاج التي تستخدم Flowise لبناء تطبيقات الذكاء الاصطناعي.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: البحث عن نقاط نهاية Flowise غير المحمية وتحديد إصدار النظام.
  2. استغلال: إرسال حمولة JavaScript عبر POST /api/v1/node-custom-function بهروب الرمل.
  3. ترسيخ: تنفيذ أوامر النظام للحصول على shell دائم أو الوصول إلى البيانات الحساسة.
  4. تأثير: تعطيل الخدمة أو سرقة البيانات أو استخدام الخادم في هجمات أخرى.

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات الوصول إلى واجهة API بحثًا عن طلبات POST غير مصرح بها إلى /api/v1/node-custom-function.
  2. احتواء: عزل الخادم المتأثر ومنع الوصول إلى نقاط النهاية المعرضة للخطر.
  3. معالجة: تطبيق التحديثات الفورية وإعادة تشغيل الخدمة بعد الترقية إلى الإصدار 3.1.2.
  4. صلابة: تطبيق التفويض على مستوى المسار وتفعيل E2B_APIKEY إذا كان ممكنًا.

المخاطر

  • تنفيذ أوامر نظام عن بعد (RCE) على الخادم المضيف
  • اختراق كامل للنظام إذا كان المهاجم يحصل على صلاحيات مرتفعة
  • سرقة بيانات حساسة أو تعطيل الخدمة
  • استخدام الخادم كنقطة انطلاق لهجمات أخرى

الخطوات الموصى بها

  1. 1تحديث Flowise إلى النسخة 3.1.2 أو أحدث فوراً
  2. 2تقييم ما إذا كان E2B_APIKEY مُهيأً في بيئتك الحالية
  3. 3مراجعة سجلات الوصول للبحث عن محاولات استغلال محتملة
  4. 4تقييم تأثير الأمان على النظام بعد التحديث
  5. 5تطبيق سياسات صارمة للوصول إلى واجهة API
  6. 6مراقبة نشاط النظام بحثًا عن سلوكيات غير طبيعية

ربط الامتثال والضوابط

NIST CSF 2.0

إجراء مطلوب
PR.PS-02إدارة التحديثات

الثغرة تتطلب تحديثًا فوريًا للمنتج

تطبيق التحديث إلى الإصدار 3.1.2 فورًا

ID.RA-01تحديد الثغرات

تحديد الثغرات المعروفة في الأنظمة

تقييم جميع مثيلات Flowise للتأكد من الإصدار

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة معروفة ومتاحة في البرامج

تطبيق التصحيح فورًا بعد الإصدار

Control 8سجلّات التدقيق

تسجيل الوصول إلى نقاط النهاية الحساسة

تمكين تسجيل جميع طلبات API

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.13إدارة الثغرات

الثغرة تتطلب إدارة فورية

تقييم وتصحيح الثغرة في جميع الأنظمة

3.3.14مراقبة الأحداث

اكتشاف الاستغلال المحتمل للثغرة

مراقبة سجلات الوصول إلى واجهة API

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

المنتجات المتأثّرة

flowiseai · flowise

نُشرت: 2026-06-08