CVE-2026-41278Flowise是一款用于构建定制化大语言模型流程的拖拽式界面工具。在3.1.0版本之前,其`/api/v1/public-chatflows/:id`接口存在安全缺陷,未对返回的聊天流数据进行清理。攻击者可利用该漏洞无需认证即可获取包含凭证ID、明文API密钥及密码等敏感信息的完整流数据,造成严重信息泄露。该漏洞已在3.1.0版本中修复。
该漏洞源于服务端对公共端点返回数据的处理逻辑缺失。在受影响版本中,`GET /api/v1/public-chatflows/:id`及`public-chatbotConfig`接口直接返回原始的JSON对象,而非经过过滤的安全视图。由于缺失`sanitizeFlowDataForPublicEndpoint`函数或该函数未生效,系统未能剥离敏感字段(如`credentials`、`apiKey`等)。攻击者仅需通过枚举或访问公开的聊天流ID,即可构造HTTP GET请求,获取后台配置的第三方服务凭证,进而接管关联账户或进行横向渗透。