PT-2026-41205 · Flowiseai+2 · Flowise

CVE-2026-46440

·

Publicado

2026-05-14

·

Atualizado

2026-06-11

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.2
Descrição O endpoint 'checkBasicAuth' valida credenciais em texto simples usando comparação direta e sem limitação de taxa (rate limiting). Isso permite que atacantes realizem tentativas ilimitadas de força bruta contra as variáveis username e password para obter acesso à aplicação. Além disso, o uso do operador JavaScript === para comparação pode permitir ataques de temporização (timing attacks), e o endpoint retorna mensagens distintas para sucesso e falha, o que facilita a enumeração de credenciais.
Recomendações Atualizar para a versão 3.1.2. Implementar limitação de taxa (rate limiting) no endpoint 'checkBasicAuth'. Utilizar comparação de tempo constante para prevenir ataques de temporização. Utilizar comparação de credenciais via hash. Retornar mensagens de erro genéricas para falhas de autenticação. Adicionar registros (logging) para tentativas de autenticação malsucedidas.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46440
GHSA-PHP6-83FG-GW3G

Produtos afetados

Flowise