PT-2026-41207 · Flowise · Flowise

CVE-2026-46442

·

Publicado

2026-05-14

·

Atualizado

2026-07-21

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.2
Descrição O Flowise é uma interface de usuário drag-and-drop para a construção de fluxos personalizados de grandes modelos de linguagem. O endpoint 'POST /api/v1/node-custom-function' carece de autorização no nível da rota, o que permite que qualquer usuário autenticado ou detentor de uma chave de API válida envie JavaScript arbitrário para o nó Custom JS Function. Em implantações onde a E2B APIKEY não está configurada, o software executa esse código dentro de um sandbox NodeVM. Este sandbox pode ser evadido ao abusar de um caminho de exceção onde um objeto Error permite a recuperação do construtor Function do host, possibilitando o acesso ao objeto process do host e a execução de comandos do sistema via child process. Isso resulta na execução remota de código autenticada no host do servidor, permitindo potencialmente que invasores leiam segredos, acessem o sistema de arquivos ou realizem movimentação lateral. Tentativas reais de explorar este problema foram observadas.
Recomendações Atualize o Flowise para a versão 3.1.2. Como mitigação temporária, configure a E2B APIKEY para evitar o fallback vulnerável do NodeVM. Restrinja o acesso ao endpoint 'POST /api/v1/node-custom-function' para minimizar o risco de exploração.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46442
GHSA-9RVC-VF7M-PGM2

Produtos afetados

Flowise