Die Schwachstelle steckt im sogenannten Custom-MCP-Knoten von Flowise, einer Plattform zum Zusammenstellen von KI-Workflows. Über den Konfigurationsparameter für den MCP-Server lassen sich Namen von npm-Paketen angeben, die anschließend serverseitig mit dem Werkzeug npx ausgeführt werden. Da die Anwendung diese Angabe nicht ausreichend prüft, kann ein angemeldeter Angreifer ein von ihm selbst kontrolliertes Paket benennen und so beliebigen Code auf dem Flowise-Server ausführen lassen. Nötig ist lediglich ein gültiger Zugang zur Oberfläche; besondere Rechte oder ein Zutun anderer Nutzer sind nicht erforderlich. In der Folge kann der Angreifer den Server übernehmen, dort gespeicherte Daten, Zugangsschlüssel für angebundene KI-Dienste und Konfigurationen auslesen oder den Rechner als Ausgangspunkt für weitere Angriffe im Netzwerk nutzen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: Cisco warnt vor aktiv ausgenutzter ISE-Lücke mit CVSS 10.0 21.09.2026