conversations
За 48 часов можно проверить идею, но не доказать, что она окупится
Надежда Шалимова (ЭОС): «На «Осеннем документообороте – 2026» затронем очень много тем – актуальных, горячих, беспокоящих и CIO, и пользователей»
Утечки данных при увольнениях: комплексный анализ рисков и методы защиты
Ирина Меженева («Газинформсервис»): «ИИ не породил принципиально новых типов атак, но качественно изменил уже существующие»
Как считать ROI ИИ по каждому контуру, а не по компании в целом
ЦБ
°
пятница, 9 октября 2026

Эксперт Иван Рябов: критическая RCE-уязвимость в Flowise позволяет записывать файлы куда угодно и выполнять команды хакеров

Фото: Газинформсервис
Разработчики Flowise, популярной платформы с открытым исходным кодом для создания AI-агентов, выпустили срочное обновление, устраняющее критическую уязвимость CVE-2025-61913. Как отметил Иван Рябов, ведущий инженер компании «Газинформсервис», она позволяет злоумышленнику записать произвольный файл по любому пути в файловой системе, что в конечном итоге может привести к удалённому выполнению команд (RCE).

«Причиной уязвимости стал инструмент WriteFileTool, который предоставляется языковым моделям для записи данных. Проблема заключалась в том, что этот инструмент без какой-либо проверки доверял пользовательскому вводу в параметре, определяющем путь для записи файла. Фактически злоумышленник может эксплуатировать данное поведение по-разному; одной из возможных точек входа и удалённого выполнения кода могла стать загрузка Web shell, которая часто используется для кибератак», — объяснил эксперт.

Иван Рябов также подчеркнул, что, учитывая статус Flowise как популярного Open-Source-решения, под угрозой могут оказаться многие компании. Хотя открытый исходный код способствует быстрому обнаружению уязвимостей сообществом, его широкое распространение увеличивает потенциальную базу для атак.

В свете подобных угроз компаниям и разработчикам для более глубокой оценки защищённости и выявления потенциальных 0-day-уязвимостей, подобных найденной в Flowise, эксперт порекомендовал проверять устойчивость инфраструктуры при помощи пентеста. Услуги по тестированию на проникновение, предлагаемые, например, компанией «Газинформсервис», позволяют не только выявить теоретически возможные уязвимости, но и проверить, насколько они реально эксплуатируемы в конкретной инфраструктуре, имитируя действия злоумышленника. Это обеспечивает наиболее точную и прикладную оценку рисков для инфраструктуры и приложений.

Свежее по теме