CVE-2026-41273Flowise是一款用于构建定制化大型语言模型流程的拖放式用户界面。在3.1.0版本之前,该产品存在一个严重的认证绕过漏洞。未经身份验证的攻击者能够利用此漏洞,通过访问公共聊天流的配置端点,获取内部工作流数据。这些数据中包含了OAuth凭据标识符,攻击者可利用这些标识符在无需认证的情况下刷新并获取有效的OAuth 2.0访问令牌,从而威胁系统机密性。
该漏洞的核心在于Flowise对公共聊天流配置端点的访问控制存在缺陷。虽然部分聊天流设计为公开访问,但其底层的配置API错误地暴露了敏感的内部工作流数据。攻击者无需登录即可向特定的配置端点发送HTTP请求。服务器响应的JSON数据中包含了用于OAuth集成的凭据标识符。攻击者解析该响应提取ID,并利用Flowise处理OAuth流程时的逻辑漏洞,直接使用该ID向令牌端点发起请求。由于系统未能验证请求者对凭据ID的所有权,导致攻击者成功绕过身份验证,获取到有效的OAuth 2.0访问令牌,进而可能接管关联的用户权限或访问受保护的第三方资源。