Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-42862)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026
Descripción
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de herramientas de FlowiseAI. El endpoint permite a los usuarios autenticados modificar propiedades controladas por el servidor, como workspaceId, createdDate y updatedDate, al actualizar un recurso de herramienta. Debido a la falta de validación del lado del servidor y comprobaciones de autorización, un atacante puede manipular el campo workspaceId y reasignar herramientas a espacios de trabajo arbitrarios. Esto rompe el aislamiento de inquilinos en entornos multi-espacio de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Impacto
Puntuación base 4.0
7.60
Gravedad 4.0
ALTA
Puntuación base 3.x
5.00
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:* | 3.1.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



