Flowise · Flowise · CVE-2026-56277
**Nome do Software Vulnerável e Versões Afetadas**
Flowise versões anteriores a 3.1.2
**Description**
O endpoint de geração de conversão de texto em fala (TTS) `packages/server/src/controllers/text-to-speech/index.ts` define o cabeçalho `Access-Control-Allow-Origin` como um caractere curinga (*) fixo, ignorando a política de CORS configurada no servidor. Isso ignora a configuração de CORS restritiva padrão gerenciada pela função `getCorsOptions()`, permitindo que qualquer página da web inicie solicitações de origem cruzada que acionem a geração de TTS usando credenciais armazenadas. Isso pode levar ao abuso de credenciais de origem cruzada do tipo drive-by, onde um site malicioso aciona ações no servidor usando a sessão autenticada da vítima.
**Recommendations**
Atualize para a versão 3.1.2 ou posterior.