PT-2026-54028 · Flowise · Flowise

·

CVE-2026-56277

·

Publicado

2026-05-20

·

Atualizado

2026-07-06

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.2
Description O endpoint de geração de conversão de texto em fala (TTS) packages/server/src/controllers/text-to-speech/index.ts define o cabeçalho Access-Control-Allow-Origin como um caractere curinga (*) fixo, ignorando a política de CORS configurada no servidor. Isso ignora a configuração de CORS restritiva padrão gerenciada pela função getCorsOptions(), permitindo que qualquer página da web inicie solicitações de origem cruzada que acionem a geração de TTS usando credenciais armazenadas. Isso pode levar ao abuso de credenciais de origem cruzada do tipo drive-by, onde um site malicioso aciona ações no servidor usando a sessão autenticada da vítima.
Recommendations Atualize para a versão 3.1.2 ou posterior.

Exploit

Correção

DoS

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56277
GHSA-M837-XVXR-VQWG

Produtos afetados

Flowise