Ad

CVE-2026-70478

CRITICAL CVSS 4.0: 9,2 EPSS 0.38%
Обновлено 5 августа 2026
Flowise
Параметр Значение
CVSS 9,2 (CRITICAL)
Устранено в версии 3.1.3
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Flowise
Публичный эксплойт Нет

Flowise — это пользовательский интерфейс с возможностью перетаскивания для создания настраиваемой большой языковой модели потока. До версии 3.1.3 конечная точка POST /api/v1/oauth2-credential/refresh/:credentialId включена в WHITELIST_URLS и не требует аутентификации. Конечная точка расшифровывает сохраненные учетные данные, отправляет запрос на обновление настроенному поставщику OAuth с секретом клиента и токеном обновления и возвращает обновленный access_token в теле ответа.

Злоумышленник с идентификатором учетных данных может использовать токен для доступа к подключенной службе жертвы, а также может исчерпать квоту токена обновления. Эта проблема исправлена ​​в версии 3.1.3.

Показать оригинальное описание (EN)

Flowise is a drag & drop user interface to build a customized large language model flow. Prior to 3.1.3, the POST /api/v1/oauth2-credential/refresh/:credentialId endpoint is included in WHITELIST_URLS and requires no authentication. The endpoint decrypts the stored credential, sends a refresh request to the configured OAuth provider with the client secret and refresh token, and returns the refreshed access_token in the response body. An attacker with a credential ID can use the token to access the victim's connected service and can also exhaust refresh-token quota. This issue is fixed in 3.1.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0