PT-2026-67768 · Npm+1 · Ipaddr.Js+1

CVE-2026-69257

·

Publicado

2026-08-04

·

Atualizado

2026-08-06

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Description O Flowise contém uma falha de Server-Side Request Forgery (SSRF) em seu módulo de segurança HTTP httpSecurity.ts. A função isDeniedIP() não normaliza endereços IPv6 mapeados para IPv4 (como ::ffff:127.0.0.1 ou ::ffff:169.254.169.254) antes de validá-los contra a lista de negação. Como a biblioteca ipaddr.js identifica esses endereços como ipv6, enquanto as entradas da lista de negação são ipv4, o sistema ignora completamente as verificações de CIDR IPv4.
Um invasor que controle a resolução de DNS para um nome de host pode retornar um registro AAAA para um alvo mapeado para IPv4, ignorando as proteções de SSRF para acessar o localhost, serviços internos ou endpoints de metadados de nuvem. Este problema afeta caminhos de código que utilizam as seguintes funções:
  • secureAxiosRequest()
  • secureFetch()
  • checkDenyList()
Recommendations Atualize o Flowise para a versão 3.1.3. Como mitigação temporária, restrinja o acesso ao módulo httpSecurity.ts ou evite usar as funções secureAxiosRequest(), secureFetch() e checkDenyList() para nomes de host não confiáveis até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69257
GHSA-C6XH-WV4J-PPV5

Produtos afetados

Flowise
Ipaddr.Js