Ad

CVE-2026-70471

HIGH CVSS 4.0: 7,1 EPSS 0.28%
Обновлено 4 августа 2026
Flowiseai
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 3.1.3
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Flowiseai
Публичный эксплойт Нет

Flowise — это пользовательский интерфейс с возможностью перетаскивания для создания настраиваемых потоков модели большого языка (LLM). До версии 3.1.3 Flowise внедрял $vars в песочницу выполнения кода, не требуя переменных:view, минуя API переменных, защищенных разрешениями. Переменные для активной рабочей области извлекаются из packages/comComponents/src/utils.ts, а переменные времени выполнения разрешаются из переменных среды сервера, в то время как официальный маршрут переменных обеспечивает использование переменных:view.

Пользователь или ключ API, которому запрещены переменные:view, может вызвать /api/v1/node-custom-function и получить $vars, предварительно заполненный всеми переменными для рабочей области, включая статические переменные от Variable.name до Variable.value и Variable.name для переменных времени выполнения процесса.env[Variable.name]. Это может раскрыть такие секреты, как пароли базы данных, секреты JWT, пароли SMTP и облачные ключи, в зависимости от конфигурации переменных рабочей области. Эта проблема исправлена ​​в версии 3.1.3.

Показать оригинальное описание (EN)

Flowise is a drag-and-drop user interface for building customized large language model (LLM) flows. Prior to 3.1.3, Flowise injects $vars into the code execution sandbox without requiring variables:view, bypassing the permission-protected Variables API. Variables for the active workspace are fetched at packages/components/src/utils.ts and runtime variables are resolved from server environment variables, while the official variables route enforces variables:view. A user or API key that is denied variables:view can call /api/v1/node-custom-function and receive $vars pre-populated with all variables for the workspace, including Variable.name to Variable.value static variables and Variable.name to process.env[Variable.name] runtime variables. This can expose secrets such as database passwords, JWT secrets, SMTP passwords, and cloud keys, depending on the workspace Variables configuration. This issue is fixed in version 3.1.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

flowiseai:flowise