PT-2026-41207 · Flowise · Flowise
CVE-2026-46442
·
Publicado
2026-05-14
·
Atualizado
2026-07-21
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.2
Descrição
O Flowise é uma interface de usuário drag-and-drop para a construção de fluxos personalizados de grandes modelos de linguagem. O endpoint 'POST /api/v1/node-custom-function' carece de autorização no nível da rota, o que permite que qualquer usuário autenticado ou detentor de uma chave de API válida envie JavaScript arbitrário para o nó Custom JS Function. Em implantações onde a
E2B APIKEY não está configurada, o software executa esse código dentro de um sandbox NodeVM. Este sandbox pode ser evadido ao abusar de um caminho de exceção onde um objeto Error permite a recuperação do construtor Function do host, possibilitando o acesso ao objeto process do host e a execução de comandos do sistema via child process. Isso resulta na execução remota de código autenticada no host do servidor, permitindo potencialmente que invasores leiam segredos, acessem o sistema de arquivos ou realizem movimentação lateral. Tentativas reais de explorar este problema foram observadas.Recomendações
Atualize o Flowise para a versão 3.1.2.
Como mitigação temporária, configure a
E2B APIKEY para evitar o fallback vulnerável do NodeVM.
Restrinja o acesso ao endpoint 'POST /api/v1/node-custom-function' para minimizar o risco de exploração.Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise