Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-42862)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de herramientas de FlowiseAI. El endpoint permite a los usuarios autenticados modificar propiedades controladas por el servidor, como workspaceId, createdDate y updatedDate, al actualizar un recurso de herramienta. Debido a la falta de validación del lado del servidor y comprobaciones de autorización, un atacante puede manipular el campo workspaceId y reasignar herramientas a espacios de trabajo arbitrarios. Esto rompe el aislamiento de inquilinos en entornos multi-espacio de trabajo. Este problema ha sido parcheado en la versión 3.1.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:* 3.1.2 (excluyendo)