CVE-2025-55346
Flowise 脆弱性の分析と軽減

概要

CVE-2025-55346 is a critical vulnerability discovered in the Flowise AI Platform, an open-source generative AI development platform used to build AI agents and LLM workflows. The vulnerability was disclosed on August 14, 2025, and received a CVSS v3.1 score of 9.8 (Critical). The flaw affects the platform's implementation of a dynamic Function constructor, which processes user-controlled input (JFrog Research, SecurityOnline).

技術的な詳細

The vulnerability stems from unsafe implementation of a dynamic Function constructor that processes user-controlled input. The flaw allows attackers to inject and execute arbitrary JavaScript code in the context of the host without proper sandboxing. The vulnerability has been assigned a CVSS v3.1 Base Score of 9.8 (Critical) with the vector string CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indicating network accessibility, low attack complexity, and no required privileges or user interaction (JFrog Research).

影響

The vulnerability enables attackers to execute arbitrary unsandboxed JavaScript code in the context of the host system. This can lead to full system compromise, allowing attackers to install malware, exfiltrate data, or pivot deeper into network infrastructure. The impact is particularly severe as the vulnerability can be exploited with minimal to no authentication barriers (SecurityOnline).

軽減策と回避策

Administrators are advised to update Flowise to the latest patched version immediately, enable authentication, and implement role-based access controls (RBAC) to restrict access. Additional security measures include isolating Flowise instances from untrusted networks and monitoring for suspicious API calls, particularly to the node-load-method/customMCP endpoint (SecurityOnline).

関連情報


ソースこのレポートは AI を使用して生成されました

関連 Flowise 脆弱 性:

CVE 識別子

重大度

スコア

テクノロジー

コンポーネント名

CISA KEV エクスプロイト

修正あり

公開日

GHSA-8vvx-qvq9-5948CRITICAL10
  • JavaScriptJavaScript
  • flowise
いいえいいえMar 14, 2025
CVE-2025-58434CRITICAL9.8
  • FlowiseFlowise
  • flowise
いいえいいえSep 12, 2025
CVE-2025-8943CRITICAL9.8
  • FlowiseFlowise
  • flowise
いいえいいえAug 14, 2025
CVE-2025-55346CRITICAL9.8
  • FlowiseFlowise
  • flowise
いいえいいえAug 14, 2025
GHSA-9c4c-g95m-c8cpMEDIUM5.9
  • JavaScriptJavaScript
  • flowise
いいえいいえApr 07, 2025

無料の脆弱性評価

クラウドセキュリティポスチャーのベンチマーク

9つのセキュリティドメインにわたるクラウドセキュリティプラクティスを評価して、リスクレベルをベンチマークし、防御のギャップを特定します。

評価を依頼する

パーソナライズされたデモを見る

実際に Wiz を見てみませんか?​

"私が今まで見た中で最高のユーザーエクスペリエンスは、クラウドワークロードを完全に可視化します。"
デビッド・エストリックCISO (最高情報責任者)
"Wiz を使えば、クラウド環境で何が起こっているかを 1 つの画面で確認することができます"
アダム・フレッチャーチーフ・セキュリティ・オフィサー
"Wizが何かを重要視した場合、それは実際に重要であることを私たちは知っています。"
グレッグ・ポニャトフスキ脅威および脆弱性管理責任者