Lỗ hổng nghiêm trọng CVE-2025-71333 trong Flowise cho phép kẻ tấn công chưa xác thực tải tệp bất kỳ lên máy chủ và thực thi mã từ xa. Người dùng cần cập nhật gấp.
Tổng quan về lỗ hổng CVE-2025-71333
Trung tâm ghi nhận lỗ hổng quốc gia và các chuyên gia bảo mật vừa công bố thông tin chi tiết về lỗ hổng nguy hiểm mang mã hiệu CVE-2025-71333 ảnh hưởng đến công cụ Flowise. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng CRITICAL trên thang điểm CVSS, cho phép kẻ tấn công từ xa chiếm quyền kiểm soát hệ thống mà không cần xác thực.
Lỗ hổng được chính thức công bố vào ngày 25/06/2026.
Chi tiết kỹ thuật và tác động
Lỗ hổng xuất hiện trên ứng dụng Flowise từ phiên bản 2.2.4 trở xuống. Vấn đề nằm ở điểm cuối (endpoint) /api/v1/attachments khi hệ thống được thiết lập cấu hình lưu trữ cục bộ (storageType được đặt thành local).
Kẻ tấn công có thể khai thác kỹ thuật duyệt đường dẫn (path traversal) thông qua hai tham số chatId và chatflowId trong các yêu cầu gửi tới endpoint này. Do thiếu cơ chế kiểm tra và làm sạch dữ liệu đầu vào, đối tượng xấu có thể ghi các tệp tin tùy ý vào bất kỳ thư mục nào trên hệ thống tệp của máy chủ.
Hậu quả của việc khai thác thành công bao gồm:
- Thực thi mã từ xa (RCE): Ghi đè hoặc tải lên các tệp thực thi mã độc để chiếm quyền quản trị máy chủ.
- Đổi hướng hoặc làm gián đoạn dịch vụ: Ghi đè các tệp cấu hình quan trọng của hệ thống.
- Rò rỉ dữ liệu: Dẫn đến nguy cơ lộ vết hoặc xâm nhập sâu hơn vào mạng nội bộ.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến:
- Các tổ chức, cá nhân đang triển khai Flowise phiên bản 2.2.4 hoặc cũ hơn.
- Các hệ thống Flowise có cấu hình lưu trữ tệp đính kèm ở chế độ local (
storageType = local) và mở cổng kết nối API ra môi trường mạng công cộng.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các nhà quản trị triển khai ngay các bước sau:
- Cập nhật phần mềm: Kiểm tra và nâng cấp Flowise lên phiên bản mới nhất đã được nhà phát triển khắc phục lỗi.
- Thay đổi cấu hình lưu trữ: Trong trường hợp chưa thể nâng cấp ngay, tạm thời chuyển đổi
storageTypetừlocalsang các dịch vụ lưu trữ đám mây (như AWS S3 hoặc Google Cloud Storage) để giảm thiểu rủi ro. - Thắt chặt kiểm soát truy cập: Sử dụng Tường lửa ứng dụng Web (WAF) để chặn các truy vấn chứa ký tự duyệt đường dẫn (như
../) hướng tới endpoint/api/v1/attachments. - Rà soát nhật ký hệ thống: Kiểm tra log truy cập tìm các yêu cầu bất thường đến
/api/v1/attachmentscó chứa đường dẫn lạ trongchatIdhoặcchatflowIdđể phát hiện dấu hiệu xâm nhập sớm.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2025-71333
- Cảnh báo an ninh GitHub Flowise: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-h42x-xx2q-6v6g
- Báo cáo VulnCheck: https://www.vulncheck.com/advisories/flowise-arbitrary-file-upload-via-unauthenticated-api-v1-attachments-endpoint
Ngày phát hành: 25/06/2026
Nguồn: NVD — CVE-2025-71333
Tham khảo: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-h42x-xx2q-6v6g
Tham khảo: https://www.vulncheck.com/advisories/flowise-arbitrary-file-upload-via-unauthenticated-api-v1-attachments-endpoint
Tham khảo: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-h42x-xx2q-6v6g