事件经过
2026年9月26日发布(CVSS 7.5 v3.1):Flowise暴露了上传历史读取和删除路由,无路由级权限检查,也无工作区/所有权验证;可检索的flowData包含每节点paramValues(向量存储和嵌入配置),实现RAG管道中的跨租户披露和删除。
影响分析
Flowise是领先的无代码RAG/智能体构建器;泄露的节点配置和被破坏的摄取历史位于为检索提供支持的文档存储层(并可暴露嵌入基础设施配置和paramValues中的密钥),涉及共享Flowise部署的多个租户。
攻击途径
认证用户调用未认证检查的GET /api/v1/upsert-history/:id和PATCH /api/v1/upsert-history,附上已知chatflowId(分享链接中暴露)或行UUID;由于不执行工作区或所有权验证,其他租户的RAG文档存储摄取历史和节点配置被泄露或破坏。
受影响系统
Flowise <= 3.1.4(GET/PATCH /api/v1/upsert-history端点)。
缓解措施
发布时(2026年9月26日)无补丁版本;通过反向代理/API网关限制对受影响路由的访问,并在修复发布前撤销不必要的最低权限API密钥。