Skip to content

Kriitiline Flowise’i turvanõrkus: kontode ja süsteemide ülevõtmise tõenäosus üle 50 protsendi

Kokkuvõtvalt: Flowise’is avastatud kriitiline turvanõrkus, mille ärakasutamise tõenäosus on üle 50 protsendi, võimaldab kontode ülevõtmist ja kaugkoodi käivitamist, mistõttu tuleks mõjutatud paigaldused viivitamatult parandada.

Tehisintellekti agentide loomiseks kasutatavas madala koodimahuga (low-code) platvormis Flowise avastati kriitiline turvanõrkus, mille ärakasutamise tõenäosus on üle 50 protsendi. Mõjutatud paigaldused on ohus kontode ülevõtmisele, andmete lekkimisele ja kaugkoodi käivitamisele.

Turvateadlased tuvastasid avatud lähtekoodiga platvormis Flowise, mida kasutatakse tehisintellekti agentide ja LLM-töövoogude loomiseks madala koodimahuga lähenemise abil, kriitilise turvanõrkuse. Ärakasutamise tõenäosuseks on hinnatud üle 50 protsendi, mis eristab seda nõrkust selgelt paljudest teistest turvateadetest. Allika andmetel avastati platvormis lisaks sellele kriitilisele nõrkusele veel teisi turvanõrkusi, mis koos loovad Flowise’i instantside haldajatele laiema riskiprofiili.

Aruannete kohaselt võimaldab nende turvanõrkuste koosmõju kontode ülevõtmist, salvestatud andmetele volitamata juurdepääsu ning halvimal juhul kaugkoodi käivitamist aluseks olevas süsteemis. Kuna Flowise’i kasutatakse sageli tehisintellekti agentide orkestreerimiseks, millel on juurdepääs sisemistele andmeallikatele, API-dele ja juurdepääsuandmetele, ulatub õnnestunud rünnak kaugemale pelgalt süsteemile juurdepääsust: ründajad võiksid kompromiteeritud agentide kaudu jõuda ka järgnevatesse süsteemidesse ja äriprotsessidesse.

Ettevõtte tehisintellekti agentide raamistike kasutuse eest vastutavatel või seda jälgivatel infoturbejuhtidel (CISO) tekib sellest vahetu tegutsemisvajadus. Kõiki Flowise’i instantse tuleks kontrollida versiooninumbrite osas ja need kiiresti uuendada tootja pakutud parandatud versioonidele. Paralleelselt on soovitatav üle vaadata, millised juurdepääsuõigused ja andmeühendused on mõjutatud Flowise’i juurutustele antud, et kompromiteerimise korral piirata võimalikku kahju.

Kuna allikas ei nimeta CVE-tunnuseid, mõjutatud versiooninumbreid ega tehnilisi üksikasju rünnakuvektorite kohta, peaksid turbeasjade eest vastutavad isikud tutvuma otse Flowise’i tootjateabe ja teadetega või vastavate CVE-andmebaasidega, et kontrollida konkreetset paranduse taset ja oma keskkonna mõjutatust.


Allikas: www.security-insider.de · Avaldatud 7. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt EU AI Act artiklile 50. Parafraas ja klassifikatsioon Lumi News Pipeline v1.8.3 abil.

Share on: