Ad

CVE-2026-70636

HIGH CVSS 4.0: 8,7
Обновлено 7 августа 2026
Flowise
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Flowise
Публичный эксплойт Нет

Flowise до 3.1.4 содержит уязвимость обхода аутентификации, которая позволяет неаутентифицированным злоумышленникам получить доступ к конечной точке обновления учетных данных OAuth2, используя сопоставление белого списка на основе префикса в промежуточном программном обеспечении аутентификации, определенном в packages/server/src/utils/constants.ts. Злоумышленники могут отправить запрос POST на маршрут обновления учетных данных oauth2 с конечным идентификатором учетных данных, чтобы обойти все проверки аутентификации и авторизации, вызывая несанкционированную ротацию токенов OAuth против учетных данных, принадлежащих любому рабочему пространству, и потенциально нарушая зависимую интеграцию OAuth. Это обход CVE-2026-41273.

Показать оригинальное описание (EN)

Flowise through 3.1.4 contains an authentication bypass vulnerability that allows unauthenticated attackers to access the OAuth2 credential refresh endpoint by exploiting prefix-based whitelist matching in the authentication middleware defined in packages/server/src/utils/constants.ts. Attackers can send a POST request to the oauth2-credential refresh route with a trailing credential identifier to bypass all authentication and authorization checks, triggering unauthorized OAuth token rotation against credentials belonging to any workspace and potentially disrupting dependent OAuth integrations. This is a bypass of CVE-2026-41273.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0