Kerentanan  ·  2026-09-27

Flowise missing-authorization di endpoint upsert-history: baca/hapus konfigurasi penyimpanan dokumen RAG lintas-workspace (CVE-2026-100610)

KerentananMedium dampakGlobalCVE-2026-100610
Diterbitkan 2026-09-26 (CVSS 7.5 v3.1): Flowise mengekspos rute baca dan hapus upsert-history tanpa pemeriksaan izin tingkat rute dan tanpa validasi workspace/kepemilikan; flowData yang dapat diambil mencakup paramValues per-node (konfigurasi vector-store dan embedding), memungkinkan pengungkapan dan penghapusan lintas-tenant di pipeline RAG.
Flowise adalah pembangun RAG/agen tanpa kode terkemuka; konfigurasi node yang bocor dan riwayat ingest yang dihancurkan berada di lapisan penyimpanan dokumen yang mendukung pengambilan (dan dapat mengekspos konfigurasi infrastruktur embeddings dan rahasia di paramValues) di seluruh tenant dari penerapan Flowise bersama.
Pengguna terautentikasi memanggil GET /api/v1/upsert-history/:id dan PATCH /api/v1/upsert-history yang diperiksa tanpa autentikasi dengan chatflowId yang diketahui (diekspos di tautan berbagi) atau UUID baris; tidak ada validasi workspace atau kepemilikan yang dilakukan, sehingga riwayat ingest penyimpanan dokumen RAG dan konfigurasi node tenant lain bocor atau dihancurkan.
Flowise <= 3.1.4 (endpoint GET/PATCH /api/v1/upsert-history).
Tidak ada versi yang ditambal tersedia saat publikasi (2026-09-26); batasi akses ke rute yang terpengaruh melalui reverse proxy/API gateway dan cabut kunci API hak istimewa rendah yang tidak perlu sampai perbaikan dirilis.
NVD — CVE-2026-100610Flowise security advisory GHSA-jvx3-mjpw-r4gh
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →