PT-2026-51774 · Flowise · Flowise

·

CVE-2026-56269

·

Publicado

2026-04-16

·

Atualizado

2026-06-26

CVSS v3.1

4.6

Média

VetorAV:L/AC:H/PR:H/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.0
Descrição O software utiliza um valor padrão codificado e fraco 'Secre$t' para a variável de ambiente TOKEN HASH SECRET no arquivo packages/server/src/enterprise/utils/tempTokenUtils.ts quando a variável não está configurada. Este segredo é usado para derivar uma chave AES-256-CBC (Advanced Encryption Standard com Cipher Block Chaining) para criptografar IDs de usuário e IDs de workspace no campo 'meta' de tokens JWT (JSON Web Tokens). Um invasor que conheça o segredo padrão pode descriptografar esses metadados para extrair identificadores internos ou re-criptografar valores manipulados. Embora a assinatura do JWT seja validada separadamente, a divulgação e a manipulação desses metadados podem facilitar o acesso não autorizado a dados ou a escalada de privilégios.
Recomendações Atualize para a versão 3.1.0 ou posterior. Configure a variável de ambiente TOKEN HASH SECRET com um valor forte e aleatório contendo pelo menos 32 bytes de entropia.

Exploit

Correção

LPE

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56269
GHSA-M7MQ-85XJ-9X33

Produtos afetados

Flowise