CVE-2026-30820

HIGH CVSS 4.0: 8,7 EPSS 0.06%
Обновлено 7 марта 2026
Flowise
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 3.0.13
Тип уязвимости CWE-863 (Incorrect Authorization (Неправильная авторизация))
Поставщик Flowise
Публичный эксплойт Нет

Flowise — это пользовательский интерфейс с возможностью перетаскивания для создания настраиваемой большой языковой модели потока. До версии 3.0.13 Flowise доверял любому HTTP-клиенту, который устанавливает заголовок x-request-from: внутренний, что позволяет сеансу клиента, прошедшему проверку подлинности, обходить все проверки авторизации /api/v1/**. Имея только файл cookie браузера, арендатор с низким уровнем привилегий может вызывать конечные точки внутреннего администрирования (управление ключами API, хранилища учетных данных, выполнение пользовательских функций и т. д.), эффективно повышая привилегии.

Эта проблема исправлена ​​в версии 3.0.13.

Показать оригинальное описание (EN)

Flowise is a drag & drop user interface to build a customized large language model flow. Prior to version 3.0.13, Flowise trusts any HTTP client that sets the header x-request-from: internal, allowing an authenticated tenant session to bypass all /api/v1/** authorization checks. With only a browser cookie, a low-privilege tenant can invoke internal administration endpoints (API key management, credential stores, custom function execution, etc.), effectively escalating privilege. This issue has been patched in version 3.0.13.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0