PT-2026-41208 · Flowiseai+2 · Flowise

CVE-2026-46443

·

Publicado

2026-05-14

·

Atualizado

2026-06-11

CVSS v4.0

7.0

Alta

VetorAV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.2
Description Existe um problema onde o campo encryptedData não é removido da resposta quando as credenciais são buscadas utilizando o parâmetro de filtro credentialName. Embora o sistema omita corretamente este campo quando nenhum filtro é aplicado, ele falha ao fazer isso quando um filtro é utilizado. Isso permite que usuários autenticados extraiam dados de credenciais criptografadas, como chaves de API, senhas e tokens para serviços como OpenAI e AWS. Se um invasor também obtiver acesso ao arquivo de chave de criptografia localizado em ~/.flowise/encryption.key, ele poderá realizar o roubo total de credenciais.
Recommendations Atualizar para a versão 3.1.2.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46443
GHSA-7G73-99R4-M4MJ

Produtos afetados

Flowise