CVE-2025-59528
CVSS 10 CRITICAL: flowise is a drag & drop user interface to build a customized large language model flow. EPSS 86% (100º percentile).
Vulnerabilità ed exploit · Attacco ad app web
Il nodo CustomMCP di Flowise esegue JavaScript fornito dall'attaccante con privilegi completi di Node.js, trasformando l'accesso API in un percorso diretto per l'esecuzione di comandi a livello di OS, l'accesso al file system e il furto di dati. Questo infrange l'assunzione che le configurazioni dei workflow AI siano isolate dal sistema host. CVE-2025-59528 è stata sfruttata attivamente per oltre sei mesi in più di 12.000 istanze Flowise esposte su internet, rendendo questo un rischio diffuso e urgente. La vulnerabilità consente agli attaccanti di bypassare il contenimento a livello di app e compromettere l'intero server, non solo l'applicazione Flowise. La versione patch 3.0.6 risolve questa falla critica. La rimedio immediato è essenziale per prevenire la compromissione completa del sistema e la perdita di dati.
3 fonti · 7 apr
Security media reported active CVSS 10.0 exploitation, while threat researchers add a chained PoC: CVE-2025-58434 for unauthenticated takeover, then CVE-2025-59528 for unauthenticated RCE in one automated run.
CVSS 10 CRITICAL: flowise is a drag & drop user interface to build a customized large language model flow. EPSS 86% (100º percentile).
SecurityWeek
Critical Flowise Vulnerability in Attacker Crosshairs
The improper validation of user-supplied JavaScript code allows attackers to execute arbitrary code and access the file system.
originaleBleepingComputer
Max severity Flowise RCE vulnerability now exploited in attacks
Hackers are exploiting a maximum-severity vulnerability, tracked as CVE-2025-59528, in the open-source platform Flowise for building custom LLM apps and agentic systems to execute arbitrary code.
originaleThe Hacker News
Flowise AI Agent Builder Under Active CVSS 10.0 RCE Exploitation; 12,000+ Instances Exposed
CVE-2025-59528 exploited in Flowise for over six months across 12,000+ exposed instances, enabling full system compromise.
originalePart of the PlainSec briefing for 2026-05-05
Every edition of this story: Vulnerabilità nel AI Workflow Builder consente il completo takeover del server