PT-2025-39070 · Flowise · Flowise
CVE-2025-59434
·
Publicado
2025-09-22
·
Atualizado
2025-09-23
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Flowise anteriores ao Flowise Hospedado na Nuvem de agosto de 2025
Descrição
O Flowise é uma interface de usuário do tipo "arrastar e soltar" utilizada para criar fluxos personalizados de modelos de linguagem de grande porte. Uma vulnerabilidade no Flowise Cloud, anterior à versão de agosto de 2025, permite que usuários autenticados no plano gratuito acessem variáveis de ambiente sensíveis de outros tenants. Esse acesso é obtido por meio do nó
Custom JavaScript Function e expõe segredos como chaves de API da OpenAI, credenciais da AWS, tokens do Supabase e segredos do Google Cloud, resultando na exposição de dados entre tenants. O nó Custom JavaScript Function é o ponto de acesso para este problema.Recomendações
Atualize para o Flowise Hospedado na Nuvem de agosto de 2025 para corrigir o problema.
Exploit
Correção
Improper Access Control
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flowise