CVE-2026-8026FlowiseAI Flowise 3.0.12及之前版本存在安全漏洞。该漏洞位于组件API Response Handler的文件`packages/server/src/enterprise/services/account.service.ts`中的Login函数。攻击者可以通过网络远程发起攻击,利用该漏洞导致信息泄露。攻击复杂度高,利用难度较大。建议用户尽快升级受影响的组件以修复此漏洞。
该漏洞源于FlowiseAI Flowise在处理登录请求时的API响应处理逻辑不当。具体受影响的文件是`packages/server/src/enterprise/services/account.service.ts`,其中的Login函数未能正确过滤或封装敏感信息。当攻击者向受影响端点发送特制请求时,由于缺乏有效的认证检查(PR:N)和边界条件处理,系统可能在响应中返回本不应公开的敏感数据(如用户信息、内部路径或会话令牌等)。由于CVSS向量显示攻击复杂度为高(AC:H),意味着利用此漏洞需要特定的条件或对系统内部逻辑有较深的理解,且无需用户交互即可远程触发。虽然目前机密性影响被评估为低(C:L),但任何信息泄露都可能为进一步的攻击提供辅助。