PT-2025-39070 · Flowise · Flowise

CVE-2025-59434

·

Publicado

2025-09-22

·

Atualizado

2025-09-23

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Flowise anteriores ao Flowise Hospedado na Nuvem de agosto de 2025
Descrição O Flowise é uma interface de usuário do tipo "arrastar e soltar" utilizada para criar fluxos personalizados de modelos de linguagem de grande porte. Uma vulnerabilidade no Flowise Cloud, anterior à versão de agosto de 2025, permite que usuários autenticados no plano gratuito acessem variáveis de ambiente sensíveis de outros tenants. Esse acesso é obtido por meio do nó Custom JavaScript Function e expõe segredos como chaves de API da OpenAI, credenciais da AWS, tokens do Supabase e segredos do Google Cloud, resultando na exposição de dados entre tenants. O nó Custom JavaScript Function é o ponto de acesso para este problema.
Recomendações Atualize para o Flowise Hospedado na Nuvem de agosto de 2025 para corrigir o problema.

Exploit

Correção

Improper Access Control

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03237
CVE-2025-59434
GHSA-435C-MG9P-FV22

Produtos afetados

Flowise