Khi khai thác thành công, lỗ hổng cho phép:
-
Thực thi lệnh hệ điều hành thông qua module child_process
-
Truy cập và thao tác hệ thống tệp qua fs
-
Đánh cắp dữ liệu và chiếm toàn quyền máy chủ
Theo báo cáo của VulnCheck, hoạt động khai thác đã được ghi nhận với nguồn tấn công xuất phát từ hạ tầng Starlink. Đây là lỗ hổng thứ ba của Flowise bị khai thác, sau CVE-2025-8943 và CVE-2025-26319.
Chuyên gia WhiteHat nhấn mạnh mức độ nghiêm trọng của vấn đề:
Đây không còn là lỗi cấu hình đơn lẻ, mà là lỗ hổng chèn mã ở mức nguy hiểm nhất trong các nền tảng A. Khi mã JavaScript bị thực thi trực tiếp trên máy chủ, việc mất quyền J881 ưu đãi hấp dẫn gần như xảy ra ngay lập tức.
Bản vá đã có, nhưng việc chậm cập nhật đang khiến hàng nghìn hệ thống trở thành mục tiêu sẵn có. Cập nhật ngay, thu hẹp bề mặt tấn công, J881 ưu đãi hấp dẫn truy cập và rà soát log, nếu không, việc bị chiếm quyền chỉ còn là vấn đề thời gian.





