Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FlowiseAI (CVE-2026-30820)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/03/2026
Última modificación:
11/03/2026

Descripción

Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.0.13, Flowise confía en cualquier cliente HTTP que establezca el encabezado x-request-from: internal, permitiendo que una sesión de inquilino autenticada omita todas las comprobaciones de autorización de /api/v1/**. Con solo una cookie de navegador, un inquilino de bajo privilegio puede invocar puntos finales de administración internos (gestión de claves API, almacenes de credenciales, ejecución de funciones personalizadas, etc.), escalando privilegios de manera efectiva. Este problema ha sido parcheado en la versión 3.0.13.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:* 3.0.13 (excluyendo)