Flowise · Flowise · CVE-2026-100608
**Nome do Software Vulnerável e Versões Afetadas**
Flowise versões anteriores a 3.1.5
**Descrição**
Quando o servidor opera em modo de fila com o painel habilitado e não está em modo de nuvem (`MODE=queue`, `ENABLE BULLMQ DASHBOARD=true` e `!isCloud()`), o endpoint `/admin/queues` é protegido apenas pelo middleware `verifyTokenForBullMQDashboard`. Este middleware valida o JSON Web Token (JWT), mas não realiza verificações de função, permissão ou escopo de workspace/organização. Além disso, como o ponto de montagem está localizado fora do caminho `/api/v1/*`, o gateway de API global não é aplicado. Consequentemente, qualquer usuário autenticado, independentemente de seu nível de privilégio ou locatário, pode acessar a interface do Bull-Board para visualizar todas as filas e cargas úteis de jobs em toda a instância. Essa exposição inclui entradas de chat, `overrideConfig` (que pode conter credenciais e prompts), definições de grafo `chatflow.flowData` com código-fonte de funções personalizadas, IDs de credenciais, prompts de sistema, `chatIds`, arquivos e o `orgId`/`workspaceId` de origem. Além disso, ações de escrita, como retry, remove, promote e clean, estão acessíveis entre todos os locatários.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, considere desabilitar o painel do BullMQ definindo `ENABLE BULLMQ DASHBOARD=false` para minimizar o risco de exploração.