Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2025-71333 trong Flowise cho phép thực thi mã từ xa

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2025-71333 trong Flowise cho phép thực thi mã từ xa

Lỗ hổng nghiêm trọng CVE-2025-71333 trong Flowise cho phép kẻ tấn công chưa xác thực tải tệp bất kỳ lên máy chủ và thực thi mã từ xa. Người dùng cần cập nhật gấp.

Tổng quan về lỗ hổng CVE-2025-71333

Trung tâm ghi nhận lỗ hổng quốc gia và các chuyên gia bảo mật vừa công bố thông tin chi tiết về lỗ hổng nguy hiểm mang mã hiệu CVE-2025-71333 ảnh hưởng đến công cụ Flowise. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng CRITICAL trên thang điểm CVSS, cho phép kẻ tấn công từ xa chiếm quyền kiểm soát hệ thống mà không cần xác thực.

Lỗ hổng được chính thức công bố vào ngày 25/06/2026.

Chi tiết kỹ thuật và tác động

Lỗ hổng xuất hiện trên ứng dụng Flowise từ phiên bản 2.2.4 trở xuống. Vấn đề nằm ở điểm cuối (endpoint) /api/v1/attachments khi hệ thống được thiết lập cấu hình lưu trữ cục bộ (storageType được đặt thành local).

Kẻ tấn công có thể khai thác kỹ thuật duyệt đường dẫn (path traversal) thông qua hai tham số chatIdchatflowId trong các yêu cầu gửi tới endpoint này. Do thiếu cơ chế kiểm tra và làm sạch dữ liệu đầu vào, đối tượng xấu có thể ghi các tệp tin tùy ý vào bất kỳ thư mục nào trên hệ thống tệp của máy chủ.

Hậu quả của việc khai thác thành công bao gồm:

  • Thực thi mã từ xa (RCE): Ghi đè hoặc tải lên các tệp thực thi mã độc để chiếm quyền quản trị máy chủ.
  • Đổi hướng hoặc làm gián đoạn dịch vụ: Ghi đè các tệp cấu hình quan trọng của hệ thống.
  • Rò rỉ dữ liệu: Dẫn đến nguy cơ lộ vết hoặc xâm nhập sâu hơn vào mạng nội bộ.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến:

  • Các tổ chức, cá nhân đang triển khai Flowise phiên bản 2.2.4 hoặc cũ hơn.
  • Các hệ thống Flowise có cấu hình lưu trữ tệp đính kèm ở chế độ local (storageType = local) và mở cổng kết nối API ra môi trường mạng công cộng.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các nhà quản trị triển khai ngay các bước sau:

  1. Cập nhật phần mềm: Kiểm tra và nâng cấp Flowise lên phiên bản mới nhất đã được nhà phát triển khắc phục lỗi.
  2. Thay đổi cấu hình lưu trữ: Trong trường hợp chưa thể nâng cấp ngay, tạm thời chuyển đổi storageType từ local sang các dịch vụ lưu trữ đám mây (như AWS S3 hoặc Google Cloud Storage) để giảm thiểu rủi ro.
  3. Thắt chặt kiểm soát truy cập: Sử dụng Tường lửa ứng dụng Web (WAF) để chặn các truy vấn chứa ký tự duyệt đường dẫn (như ../) hướng tới endpoint /api/v1/attachments.
  4. Rà soát nhật ký hệ thống: Kiểm tra log truy cập tìm các yêu cầu bất thường đến /api/v1/attachments có chứa đường dẫn lạ trong chatId hoặc chatflowId để phát hiện dấu hiệu xâm nhập sớm.

Nguồn tham khảo


Ngày phát hành: 25/06/2026
Nguồn: NVD — CVE-2025-71333
Tham khảo: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-h42x-xx2q-6v6g
Tham khảo: https://www.vulncheck.com/advisories/flowise-arbitrary-file-upload-via-unauthenticated-api-v1-attachments-endpoint
Tham khảo: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-h42x-xx2q-6v6g