Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-46442)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026
Descripción
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, POST /api/v1/node-custom-function carece de autorización a nivel de ruta, permitiendo a cualquier usuario autenticado o clave API enviar JavaScript arbitrario al nodo de Función JS Personalizada. Cuando E2B_APIKEY no está configurada - el caso de despliegue común - Flowise ejecuta este código dentro de un sandbox NodeVM. Este sandbox puede ser evadido, permitiendo a un atacante alcanzar el objeto de proceso del host y ejecutar comandos del sistema a través de child_process. El resultado es ejecución remota de código autenticada en el host del servidor Flowise. Este problema ha sido parcheado en la versión 3.1.2.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:* | 3.1.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



