Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-42863)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de chatflow de FlowiseAI. El endpoint permite a los clientes modificar propiedades controladas por el servidor como deployed, isPublic, workspaceId, createdDate y updatedDate al actualizar un objeto chatflow. Debido a la falta de validación del lado del servidor y de comprobaciones de autorización, un usuario autenticado puede manipular atributos internos de un chatflow y reasignarlo a otro espacio de trabajo. Esto permite la reasignación de recursos entre espacios de trabajo y la modificación no autorizada de la configuración de despliegue y visibilidad. Este problema ha sido parcheado en la versión 3.1.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:* 3.1.2 (excluyendo)