Ad

CVE-2026-90533

MEDIUM CVSS 4.0: 6,0 EPSS 0.34%
Обновлено 15 сентября 2026
Flowise
Параметр Значение
CVSS 6,0 (MEDIUM)
Уязвимые версии до 3.1.4
Устранено в версии 3.1.4
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Flowise
Публичный эксплойт Нет

Flowise до версии 3.1.4 содержит уязвимость контроля доступа в GET /api/v1/organizationuser, которая позволяет любому аутентифицированному члену организации получить полную запись пользователя владельца организации, включая хэш пароля bcrypt и временные токены. Злоумышленники могут запросить конечную точку с любым идентификатором пользователя, чтобы получить хеш учетных данных владельца для автономного взлома, что позволяет захватить учетную запись с самым высоким уровнем привилегий.

Показать оригинальное описание (EN)

Flowise before 3.1.4 contains a broken access control vulnerability in GET /api/v1/organizationuser that allows any authenticated organization member to retrieve the organization owner's full user record including bcrypt password hash and temporary tokens. Attackers can query the endpoint with any user ID to obtain the owner's credential hash for offline cracking, enabling account takeover of the highest-privileged account.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Flowiseai Flowise
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*
— 3.1.4