PT-2026-67729 · Flowise · Flowise

CVE-2026-69251

·

Publicado

2026-08-04

·

Atualizado

2026-08-04

CVSS v4.0

9.0

Crítica

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Description Os nós de gerenciador de registros e de memória de agente do Flowise permitem que usuários autenticados definam opções arbitrárias do TypeORM DataSource através da entrada additionalConfig. Isso ocorre nos seguintes componentes:
  • packages/components/nodes/recordmanager/MySQLRecordManager/MySQLrecordManager.ts
  • packages/components/nodes/recordmanager/PostgresRecordManager/PostgresRecordManager.ts
  • packages/components/nodes/recordmanager/SQLiteRecordManager/SQLiteRecordManager.ts
  • packages/components/nodes/memory/AgentMemory/MySQLAgentMemory/MySQLAgentMemory.ts
  • packages/components/nodes/memory/AgentMemory/AgentMemory.ts
Como as opções do TypeORM DataSource, tais como entities, subscribers e migrations, podem carregar arquivos JavaScript locais, um invasor pode fazer o upload de um payload JavaScript malicioso e referenciá-lo através da variável additionalConfig.entities para executar código arbitrário no servidor, resultando no comprometimento total da aplicação. O processo de exploração envolve o uso do endpoint POST /api/v1/auth/login para obter detalhes da organização e o endpoint POST /api/v1/document-store/loader/process/{loader id} para fazer o upload do payload.
Recommendations Atualize o Flowise para a versão 3.1.3. Como medida de mitigação temporária, restrinja ou desative o uso da entrada additionalConfig nos nós de gerenciador de registros e de memória de agente para evitar a configuração das opções entities, subscribers, migrations e extra.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69251
GHSA-G32J-MMXR-GFQ5

Produtos afetados

Flowise