PT-2026-54029 · Flowise · Flowise

·

CVE-2026-56278

·

Publicado

2026-04-16

·

Atualizado

2026-07-06

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões 3.0.13 e anteriores
Descrição O software utiliza um segredo padrão codificado (hardcoded) fraco ('flowise') para o middleware express-session quando a variável de ambiente EXPRESS SESSION SECRET não está configurada. Como este segredo é publicamente visível no código-fonte, um invasor pode forjar cookies de sessão assinados válidos para personificar qualquer usuário e ignorar a autenticação.
Recomendações Atualize para a versão 3.1.0 ou posterior. Configure a variável de ambiente EXPRESS SESSION SECRET com um valor forte e exclusivo.

Exploit

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56278
GHSA-2QQC-P94C-HXWH

Produtos afetados

Flowise