PT-2026-51776 · Flowise · Flowise

·

CVE-2026-56272

·

Publicado

2026-03-05

·

Atualizado

2026-06-26

CVSS v4.0

5.6

Média

VetorAV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.0.13
Descrição O software utiliza bcrypt com um valor padrão de salt rounds de 5, resultando em apenas 32 iterações. Isso é significativamente inferior ao mínimo de 10 rounds (1024 iterações) recomendado pela OWASP. Esta fraqueza criptográfica permite que atacantes, utilizando hardware de GPU moderno, quebrem hashes de senhas aproximadamente 30 vezes mais rápido em caso de violação do banco de dados, comprometendo potencialmente todas as contas de usuário. O problema está presente na função getHash() e no processo resetPassword.
Recomendações Atualize para a versão 3.0.13 ou posterior. Aumente a variável de ambiente PASSWORD SALT HASH ROUNDS para pelo menos 10, ou 12 para um melhor equilíbrio entre segurança e desempenho.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56272
GHSA-X2G5-FVC2-GQVP

Produtos afetados

Flowise