PT-2026-41208 · Flowiseai+2 · Flowise
CVE-2026-46443
·
Publicado
2026-05-14
·
Atualizado
2026-06-11
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.2
Description
Existe um problema onde o campo
encryptedData não é removido da resposta quando as credenciais são buscadas utilizando o parâmetro de filtro credentialName. Embora o sistema omita corretamente este campo quando nenhum filtro é aplicado, ele falha ao fazer isso quando um filtro é utilizado. Isso permite que usuários autenticados extraiam dados de credenciais criptografadas, como chaves de API, senhas e tokens para serviços como OpenAI e AWS. Se um invasor também obtiver acesso ao arquivo de chave de criptografia localizado em ~/.flowise/encryption.key, ele poderá realizar o roubo total de credenciais.Recommendations
Atualizar para a versão 3.1.2.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise