Ad

CVE-2026-90535

MEDIUM CVSS 4.0: 6,3 EPSS 0.48%
Обновлено 15 сентября 2026
Flowise
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 3.1.4
Устранено в версии 3.1.4
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Flowise
Публичный эксплойт Нет

Версии Flowise до 3.1.4 содержат уязвимость отказа в обслуживании без проверки подлинности в конечной точке /api/v1/text-to-speech/abort, которая принимает предоставленные пользователем идентификаторы ChatflowId и ChatId без проверки права собственности. Злоумышленники могут прекратить активное прогнозирование потока чата для любого пользователя, отправив запросы с известными идентификаторами потока и чата, что приведет к целевому сбою в работе службы.

Показать оригинальное описание (EN)

Flowise versions before 3.1.4 contain an unauthenticated denial of service vulnerability in the /api/v1/text-to-speech/abort endpoint that accepts user-supplied chatflowId and chatId without ownership verification. Attackers can terminate active chatflow predictions for any user by submitting requests with known chatflow and chat identifiers, causing targeted service disruption.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Flowiseai Flowise
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*
— 3.1.4