PT-2026-99279 · Flowise · Flowise
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.5
Descrição
Quando o servidor opera em modo de fila com o painel habilitado e não está em modo de nuvem (
MODE=queue, ENABLE BULLMQ DASHBOARD=true e !isCloud()), o endpoint /admin/queues é protegido apenas pelo middleware verifyTokenForBullMQDashboard. Este middleware valida o JSON Web Token (JWT), mas não realiza verificações de função, permissão ou escopo de workspace/organização. Além disso, como o ponto de montagem está localizado fora do caminho /api/v1/*, o gateway de API global não é aplicado. Consequentemente, qualquer usuário autenticado, independentemente de seu nível de privilégio ou locatário, pode acessar a interface do Bull-Board para visualizar todas as filas e cargas úteis de jobs em toda a instância. Essa exposição inclui entradas de chat, overrideConfig (que pode conter credenciais e prompts), definições de grafo chatflow.flowData com código-fonte de funções personalizadas, IDs de credenciais, prompts de sistema, chatIds, arquivos e o orgId/workspaceId de origem. Além disso, ações de escrita, como retry, remove, promote e clean, estão acessíveis entre todos os locatários.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, considere desabilitar o painel do BullMQ definindo
ENABLE BULLMQ DASHBOARD=false para minimizar o risco de exploração.Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise