Apa yang terjadi
Diterbitkan 2026-09-26 (CVSS 7.5 v3.1): Flowise mengekspos rute baca dan hapus upsert-history tanpa pemeriksaan izin tingkat rute dan tanpa validasi workspace/kepemilikan; flowData yang dapat diambil mencakup paramValues per-node (konfigurasi vector-store dan embedding), memungkinkan pengungkapan dan penghapusan lintas-tenant di pipeline RAG.
Mengapa penting
Flowise adalah pembangun RAG/agen tanpa kode terkemuka; konfigurasi node yang bocor dan riwayat ingest yang dihancurkan berada di lapisan penyimpanan dokumen yang mendukung pengambilan (dan dapat mengekspos konfigurasi infrastruktur embeddings dan rahasia di paramValues) di seluruh tenant dari penerapan Flowise bersama.
Vektor serangan
Pengguna terautentikasi memanggil GET /api/v1/upsert-history/:id dan PATCH /api/v1/upsert-history yang diperiksa tanpa autentikasi dengan chatflowId yang diketahui (diekspos di tautan berbagi) atau UUID baris; tidak ada validasi workspace atau kepemilikan yang dilakukan, sehingga riwayat ingest penyimpanan dokumen RAG dan konfigurasi node tenant lain bocor atau dihancurkan.
Sistem yang terdampak
Flowise <= 3.1.4 (endpoint GET/PATCH /api/v1/upsert-history).
Mitigasi
Tidak ada versi yang ditambal tersedia saat publikasi (2026-09-26); batasi akses ke rute yang terpengaruh melalui reverse proxy/API gateway dan cabut kunci API hak istimewa rendah yang tidak perlu sampai perbaikan dirilis.