Amwhoi

#11169de 57,342
27.1CVSS total
Vulnerabilidades · 3
Alta
1
Crítica
2
PT-2026-99279
8.7
2026-09-26
Flowise · Flowise · CVE-2026-100608
**Nome do Software Vulnerável e Versões Afetadas** Flowise versões anteriores a 3.1.5 **Descrição** Quando o servidor opera em modo de fila com o painel habilitado e não está em modo de nuvem (`MODE=queue`, `ENABLE BULLMQ DASHBOARD=true` e `!isCloud()`), o endpoint `/admin/queues` é protegido apenas pelo middleware `verifyTokenForBullMQDashboard`. Este middleware valida o JSON Web Token (JWT), mas não realiza verificações de função, permissão ou escopo de workspace/organização. Além disso, como o ponto de montagem está localizado fora do caminho `/api/v1/*`, o gateway de API global não é aplicado. Consequentemente, qualquer usuário autenticado, independentemente de seu nível de privilégio ou locatário, pode acessar a interface do Bull-Board para visualizar todas as filas e cargas úteis de jobs em toda a instância. Essa exposição inclui entradas de chat, `overrideConfig` (que pode conter credenciais e prompts), definições de grafo `chatflow.flowData` com código-fonte de funções personalizadas, IDs de credenciais, prompts de sistema, `chatIds`, arquivos e o `orgId`/`workspaceId` de origem. Além disso, ações de escrita, como retry, remove, promote e clean, estão acessíveis entre todos os locatários. **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, considere desabilitar o painel do BullMQ definindo `ENABLE BULLMQ DASHBOARD=false` para minimizar o risco de exploração.