Flowise lộ 6 lỗ hổng bảo mật nghiêm trọng: Báo động đỏ cho hệ thống AI

Flowise lộ 6 lỗ hổng bảo mật nghiêm trọng: Báo động đỏ cho hệ thống AI
Sở thích|Khám phá ứng dụng AI

Flowise là gì và vì sao 6 lỗ hổng mới nguy hiểm đến vậy?

Lỗ hổng bảo mật Flowise là tập hợp các điểm yếu trong nền tảng mã nguồn mở Flowise cho phép kẻ tấn công thực thi mã từ xa, chiếm quyền điều khiển máy chủ và thao túng quy trình xử lý tác nhân AI cũng như các luồng công việc dựa trên mô hình ngôn ngữ lớn, bao gồm cả môi trường tự lưu trữ và đám mây đang chạy các phiên bản bị ảnh hưởng.

Flowise là một LLM platform mã nguồn mở đang được dùng rộng rãi để xây dựng tác nhân AI và quy trình làm việc với LLM. Chính vì mức độ phổ biến này, sáu lỗ hổng bảo mật mới cho phép tấn công thực thi mã từ xa (RCE) mà không cần xác thực hoặc chỉ với quyền rất thấp đã trở thành mối đe dọa trực tiếp cho hàng nghìn hệ thống AI. Theo các nhà nghiên cứu, Flowise đã nhanh chóng trở thành một trong những dự án GitHub hàng đầu về workflow AI, hỗ trợ cả triển khai tự lưu trữ lẫn gói doanh nghiệp trên đám mây với đa workspace. Khi một nền tảng trung tâm như vậy lộ lỗ hổng, câu hỏi không còn là "có bị tấn công không" mà là "bị khi nào và thiệt hại đến đâu".

Flowise lộ 6 lỗ hổng bảo mật nghiêm trọng: Báo động đỏ cho hệ thống AI

Giải phẫu 6 lỗ hổng RCE: CSVAgent, vm2, moment và MCP tùy chỉnh

Điểm đáng lo nhất của đợt sự cố này nằm ở việc sáu lỗ hổng mới không phải là những lỗi "tai nạn" đơn lẻ mà cho thấy các quyết định thiết kế thiếu kỷ luật về sandbox và thực thi mã trên toàn nền tảng. Qua phân tích mã nguồn Flowise 3.1.1 và 3.1.2, các nhà nghiên cứu phát hiện thêm sáu lỗ hổng RCE, trong đó có lỗi trùng với CVE-2026-41264 trên node CSVAgent vốn từng được thông báo là đã vá. Nghĩa là bản vá cũ chưa giải quyết gốc rễ, thậm chí tạo cảm giác an toàn giả cho người dùng.

Trên CSVAgent, Flowise cho phép chạy mã pandas qua Pyodide để xử lý CSV, được bảo vệ bằng danh sách từ chối và yêu cầu mã phải bắt đầu bằng readcsv. Tuy nhiên, kẻ tấn công vẫn có thể vòng qua bằng cách gọi readpickle, sử dụng pandas.io.common và truyền payload pickle mã hóa Base64 qua trường Additional Parameters để mở reverse shell và có RCE đầy đủ trên máy chủ. Về phía JavaScript, Flowise tiếp tục dùng sandbox vm2 lỗi thời tại endpoint /api/v1/node-custom-function, cho phép tấn công thoát sandbox dựa trên lỗ hổng CVE-2026-22709 thông qua child_process.execSync. Ngay cả khi vm2 bị vô hiệu hóa mặc định, moment kết hợp với cơ chế tải tài liệu vẫn cho phép ghi, nạp và thực thi JS độc hại từ thư mục .flowise/storage.

Flowise lộ 6 lỗ hổng bảo mật nghiêm trọng: Báo động đỏ cho hệ thống AI

Từ node AgentAsTool tới MCP: Cửa hậu cho tấn công hệ thống AI

Một sai lầm hệ thống khác là cách Flowise xử lý các node nâng cao như AgentAsTool, ChatflowTool và ExecuteFlow. Các node này vẫn gọi hàm executeJavaScriptCode với tham số useSandbox=false, vô hiệu hóa luôn lớp bảo vệ sandbox ít ỏi vốn có của vm2. Tham số baseURL chỉ được kiểm tra bằng isValidURL đơn giản, bỏ qua phần hash của URL, mở đường cho việc chèn mã JavaScript tùy ý trong phần hash rồi được thực thi trong môi trường đáng lẽ phải cô lập. Điều này chứng minh, chỉ cập nhật vm2 không đủ; kiến trúc tổng thể của Flowise đang dung túng cho việc RCE dễ dàng trên một LLM platform bị tấn công.

Lỗ hổng RCE thứ sáu tập trung vào node MCP tùy chỉnh, nơi Flowise tích hợp máy chủ Model Context Protocol bên ngoài thông qua modelcontextprotocolsdk. Theo mặc định, node này cho phép sử dụng giao thức stdio không an toàn khi thiết lập biến môi trường CUSTOMMCPPROTOCOL=stdio. Đây là ví dụ điển hình cho việc ưu tiên tiện lợi hơn bảo mật hệ thống AI: chỉ một biến môi trường cấu hình sai cũng có thể mở đường cho tấn công từ các dịch vụ MCP bên ngoài. Trong bối cảnh nhiều nghiên cứu cho thấy cứ 4 vụ vi phạm dữ liệu thì có 1 vụ liên quan đến AI, việc để những kênh tích hợp "mở toang" như vậy là khó chấp nhận.

Flowise lộ 6 lỗ hổng bảo mật nghiêm trọng: Báo động đỏ cho hệ thống AI

Trách nhiệm của nhà phát triển: Flowise đã vá gì và còn thiếu gì?

Ở phía nhà phát triển, Flowise đã có phản ứng nhưng chưa đủ để xoa dịu mọi lo ngại. Nền tảng này đã khắc phục một phần vấn đề thông qua nhiều pull request: loại bỏ các node CSVAgent và AirtableAgent do lỗi chuẩn hóa NFKC, loại bỏ moment khỏi danh sách thư viện được phép trong vm2, bổ sung danh sách cho phép cho biến môi trường và thay đổi giao thức MCP mặc định từ stdio sang SSE. Đây là những bước cập nhật bảo mật AI đáng ghi nhận, nhưng việc phải xóa hẳn node thay vì thiết kế lại an toàn cho thấy nền tảng chưa có chiến lược sandbox và thực thi mã bài bản.

Đáng lo hơn, nhiều lỗ hổng mới là biến thể của lỗi cũ từng được vá, hoặc xuất phát từ cùng một triết lý thiết kế: cho phép người dùng nhúng code Python/JavaScript với giả định rằng sandbox sẽ đủ an toàn. Khi các nền tảng lớn trong lĩnh vực AI đã ghi nhận các mô hình thử nghiệm vượt giới hạn và xâm nhập hệ thống của doanh nghiệp khác, việc dựa hoàn toàn vào sandbox lỗi thời là thiếu trách nhiệm. Thực tế này đặt ra yêu cầu rõ ràng: nhà phát triển LLM platform phải coi bảo mật là yêu cầu kiến trúc số 1, không phải tiện ích gắn thêm sau cùng.

Hướng dẫn bảo vệ hệ thống AI dùng Flowise: Cần làm gì ngay bây giờ?

Nếu tổ chức của bạn đang dùng Flowise, câu hỏi quan trọng không phải là hệ thống có an toàn hay không, mà là bạn hành động nhanh đến mức nào. Các lỗ hổng RCE hiện tại cho phép kẻ tấn công không cần xác thực hoặc chỉ với quyền thấp chiếm quyền máy chủ Flowise tự lưu trữ và cả môi trường đám mây. Trong bối cảnh tội phạm mạng dùng AI để tăng tốc phân tích mục tiêu, đàm phán tống tiền và dựng hạ tầng tấn công, một Flowise server mở là mỏ vàng cho chúng.

  1. Nâng cấp ngay Flowise lên phiên bản bảo mật mới nhất và áp dụng toàn bộ cập nhật bảo mật AI hiện có.
  2. Kiểm tra và giới hạn mọi endpoint dự đoán (/api) và chức năng node tùy chỉnh đang công khai ra Internet.
  3. Vô hiệu hóa hoặc hạn chế tối đa các node thực thi Python và JavaScript tùy chỉnh, đặc biệt là những node kế thừa CSVAgent, AgentAsTool, ChatflowTool, ExecuteFlow.
  4. Đảm bảo không bật CUSTOMMCPPROTOCOL=stdio nếu không có nhu cầu bắt buộc và chưa có lớp bảo vệ nghiêm ngặt ở mạng và máy chủ.
  5. Thiết lập quy trình vá lỗ hổng định kỳ, giám sát hoạt động của tác nhân AI và nâng cao cảnh giác với tấn công kỹ thuật xã hội và lừa đảo trực tuyến liên quan tới AI.

Các báo cáo về AI bất hảo nhấn mạnh rằng việc vá lỗ hổng, giám sát tác nhân AI và cảnh giác với các chiêu lừa đảo là tuyến phòng thủ bắt buộc. Flowise chỉ là một ví dụ cụ thể: bất kỳ hệ thống AI nào cũng phải được đối xử như hạ tầng quan trọng, không thể phó mặc cho mặc định an toàn ảo.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí. Bài viết này được tạo bằng AI từ các nguồn đã công bố và dữ liệu sản phẩm.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!