PT-2025-9712 · Unknown · Flowiseai Flowise

Dorattias

·

Publicado

2025-03-04

·

Atualizado

2026-04-07

·

CVE-2025-26319

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FlowiseAI Flowise versão 2.2.6
Descrição O FlowiseAI Flowise versão 2.2.6 contém uma vulnerabilidade de upload arbitrário de arquivos no endpoint da API /api/v1/attachments. Isso permite que atacantes não autenticados façam upload de arquivos maliciosos, potencialmente levando à execução remota de código ou tomada de controle do servidor. Relatos indicam que este problema está sendo ativamente explorado. Aproximadamente 2,2 mil a 35 mil instâncias da plataforma vulnerável foram identificadas online. A vulnerabilidade permite que atacantes contornem medidas de segurança e façam upload de arquivos sem a devida autorização, o que poderia comprometer o sistema.
Recomendações Atualize para a versão 2.2.7 ou posterior para corrigir esta vulnerabilidade.

Exploit

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05820
CVE-2025-26319
GHSA-69JQ-QR7W-J7QH

Produtos afetados

Flowiseai Flowise