PT-2026-99279 · Flowise · Flowise

·

CVE-2026-100608

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.5
Descrição Quando o servidor opera em modo de fila com o painel habilitado e não está em modo de nuvem (MODE=queue, ENABLE BULLMQ DASHBOARD=true e !isCloud()), o endpoint /admin/queues é protegido apenas pelo middleware verifyTokenForBullMQDashboard. Este middleware valida o JSON Web Token (JWT), mas não realiza verificações de função, permissão ou escopo de workspace/organização. Além disso, como o ponto de montagem está localizado fora do caminho /api/v1/*, o gateway de API global não é aplicado. Consequentemente, qualquer usuário autenticado, independentemente de seu nível de privilégio ou locatário, pode acessar a interface do Bull-Board para visualizar todas as filas e cargas úteis de jobs em toda a instância. Essa exposição inclui entradas de chat, overrideConfig (que pode conter credenciais e prompts), definições de grafo chatflow.flowData com código-fonte de funções personalizadas, IDs de credenciais, prompts de sistema, chatIds, arquivos e o orgId/workspaceId de origem. Além disso, ações de escrita, como retry, remove, promote e clean, estão acessíveis entre todos os locatários.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, considere desabilitar o painel do BullMQ definindo ENABLE BULLMQ DASHBOARD=false para minimizar o risco de exploração.

Exploit

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100608
GHSA-RPCC-GW54-MFGX

Produtos afetados

Flowise