Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-46444)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, todos los puntos finales CRUD para el almacén de vectores de asistentes de OpenAI no tienen middleware de autenticación y la ruta /api/v1/openai-assistants-vector-store no está en WHITELIST_URLS. Sin embargo, tampoco está protegida por el middleware de autenticación principal cuando se accede a través de una clave API - la ruta requiere autenticación con clave API (no incluida en la lista blanca), pero no existen comprobaciones de permisos en ninguna operación. Este problema ha sido parcheado en la versión 3.1.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:* 3.1.2 (excluyendo)