CVE-2026-41276FlowiseAI Flowise在3.1.0之前的版本中存在严重的认证绕过漏洞。由于AccountService类的resetPassword方法未正确验证密码重置令牌,攻击者无需认证即可利用该漏洞。攻击者只需知道目标用户的邮箱,利用空值或默认令牌即可重置任意用户密码,从而完全接管账户。
该漏洞的根本原因在于FlowiseAI Flowise的AccountService类中resetPassword方法存在严重的业务逻辑缺陷。系统在处理密码重置请求的关键路径上,未能正确校验重置令牌的有效性。在默认配置下,用户数据库中存储的重置令牌字段值为null,或者在用户曾执行过重置操作后变为空字符串。攻击者利用这一逻辑漏洞,无需获取合法的邮件重置令牌,直接构造向“/api/v1/account/reset-password”端点的恶意HTTP POST请求。在请求体中将token参数置空,并填入攻击者设定的新密码。服务端收到请求后,由于缺乏对token非空及有效性的验证,直接错误地执行了密码更新操作。这使得攻击者能够以极低成本接管任何已知邮箱地址的账户,造成严重的数据泄露和系统控制权丢失。