Ad

CVE-2026-73603

MEDIUM CVSS 4.0: 6,3 EPSS 0.32%
Обновлено 15 августа 2026
Flowiseai
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 3.1.4
Устранено в версии 3.1.4
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Flowiseai
Публичный эксплойт Нет

Flowise до версии 3.1.4 не может проверить видимость потока чата в неаутентифицированной конечной точке преобразования текста в речь, что позволяет злоумышленникам злоупотреблять учетными данными TTS частного потока чата. Злоумышленники, не прошедшие проверку подлинности, могут генерировать неограниченное количество голосового преобразования текста в речь, используя сохраненные ключи API OpenAI или ElevenLabs, предоставив действительный UUID потока чата, что повлечет за собой расходы для учетной записи владельца потока чата.

Показать оригинальное описание (EN)

Flowise before 3.1.4 fails to validate chatflow visibility in the unauthenticated text-to-speech endpoint, allowing attackers to abuse private chatflow TTS credentials. Unauthenticated attackers can generate unlimited text-to-speech audio using stored OpenAI or ElevenLabs API keys by providing a valid chatflow UUID, incurring costs on the chatflow owner's account.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Flowiseai Flowise
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*
3.1.4