Flowise の 6件の脆弱性:AI Workflow サーバ上での RCE の恐れ

Six Flowise Vulnerabilities Enable Remote Code Execution on AI Workflow Servers

2026/08/04 gbhackers — Flowise の新たに公表された 6 件の脆弱性を悪用する未認証または低権限の攻撃者は、脆弱なバージョンで稼働する自己ホスト型サーバ/クラウド AI ワークフロー・サーバ上で、リモート・コード実行 (RCE) を達成できる。Flowise は、AI エージェントと LLM ワークフローの構築において人気を博しているオープンソース・プラットフォームであり、インスタンスの迅速なアップグレードもしくはロックダウンが実施されない場合、これらの欠陥の悪用に成功した攻撃者により、サーバ全体の侵害/データ流出/AI パイプライン操作などにつながる可能性がある。

Continue reading “Flowise の 6件の脆弱性:AI Workflow サーバ上での RCE の恐れ”

vm2 JavaScript サンドボックスの脆弱性 CVE-2026-22709 が FIX:サニタイズ不備による RCE の恐れ

Critical vm2 Flaw Lets Attackers Bypass Sandbox and Execute Arbitrary Code in Node.js

2026/01/27 gbhackers — vm2 JavaScript サンドボックス・ライブラリのバージョン 3.10.0 以下に、深刻な脆弱性 CVE-2026-22709 が存在することが判明した。この脆弱性を悪用する攻撃者は、サンドボックス保護を回避し、認証/ユーザー操作を一切必要とせず、完全なシステム権限で任意のコードを実行し得る。この欠陥は Promise コールバック関数の不適切なサニタイズ処理に起因するものだ。

Continue reading “vm2 JavaScript サンドボックスの脆弱性 CVE-2026-22709 が FIX:サニタイズ不備による RCE の恐れ”