CRITICAL🇬🇧 English

CVE-2026-56278

Flowise: pominięcie uwierzytelnienia przez hardkodowany sekret sesji

CVSS 9.3v4.0pub. 2026-06-30upd. 2026-07-06

Flowise w wersjach 3.0.13 i wcześniejszych używa publicznie znalezionego, stałego sekretu ('flowise') do podpisywania ciasteczek sesji express-session. Umożliwia to atakującemu sfałszowanie ważnego ciasteczka sesji i ominięcie mechanizmu uwierzytelnienia bez żadnych poświadczeń.

Pokaż oryginał (EN)

Flowise before 3.1.0 (affected versions 3.0.13 and earlier) uses a weak hardcoded default secret ('flowise') for the express-session middleware when the EXPRESS_SESSION_SECRET environment variable is not set (packages/server/src/enterprise/middleware/passport/index.ts). Because this default secret is publicly visible in the source code, an attacker can forge valid signed session cookies to impersonate any user and bypass authentication.

🤖 Analiza AI
Jak działa

Gdy zmienna środowiskowa EXPRESS_SESSION_SECRET nie jest ustawiona, oprogramowanie domyślnie korzysta z hardkodowanego sekretu 'flowise' zdefiniowanego wprost w publicznym kodzie źródłowym (packages/server/src/enterprise/middleware/passport/index.ts). Znajomość tego sekretu pozwala atakującemu na wygenerowanie kryptograficznie poprawnie podpisanego ciasteczka sesji dla dowolnego użytkownika, w tym administratora. Serwer akceptuje tak sfałszowane ciasteczko jako legalne, przyznając napastnikowi pełny dostęp do sesji podszywając się pod wybraną tożsamość.

Skutki

Atakujący zdalnie, bez żadnego uwierzytelnienia, może podszyć się pod dowolnego użytkownika systemu — łącznie z administratorami — i uzyskać pełny dostęp do danych oraz funkcji aplikacji. Skutkuje to całkowitym przejęciem kont i kompromitacją poufności oraz integralności danych przetwarzanych przez Flowise.

Mitygacja

Należy zaktualizować Flowise do wersji 3.1.0 lub nowszej. Jako natychmiastowe obejście przed aktualizacją należy ustawić zmienną środowiskową EXPRESS_SESSION_SECRET na silną, losową, unikalną wartość, aby nadpisać niebezpieczny domyślny sekret.

Kogo dotyczy

Flowise w wersjach 3.0.13 i wcześniejszych (wszystkie wersje przed 3.1.0), gdy zmienna środowiskowa EXPRESS_SESSION_SECRET nie jest jawnie skonfigurowana przez administratora.

Uwagi

Podatność dotyczy wyłącznie instalacji, w których administrator nie skonfigurował zmiennej EXPRESS_SESSION_SECRET. Szczegóły techniczne, w tym sam podatny sekret, są publicznie widoczne w kodzie źródłowym na GitHub, co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Flowiseai Flowise

    APP
    Flowiseai
    < 3.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-73486CRITICAL9.0ten sam produkt

Flowise before 3.1.3 contains a code injection vulnerability in the CSV Agent node's customReadCSV parameter t...

CVE-2026-73487CRITICAL9.0ten sam produkt

Flowise before 3.1.3 contains a regex-based Python code validator bypass in CSV and Airtable Agent nodes that ...

CVE-2026-73483CRITICAL9.4ten sam produkt

Flowise (packages flowise and flowise-components) in versions <= 3.1.2 contain a sandbox escape in the vm2/@fl...

CVE-2026-73485CRITICAL9.0ten sam produkt

Flowise before 3.1.3 contains a code injection vulnerability in the Airtable Agent node that allows unauthenti...

CVE-2025-71327CRITICAL9.3PL ✓ten sam produkt

Flowise – Authentication Bypass przez niezabezpieczony endpoint rejestracji