CVE-2026-8027FlowiseAI Flowise 3.0.12及之前版本存在一处权限绕过漏洞。问题出在User Controller Handler组件中,由于对关键参数的校验不严谨,攻击者能够恶意篡改userId、organizationId、workspaceId或email等数据,从而绕过系统的正常授权流程。攻击者可利用此漏洞在低权限状态下远程获取敏感信息。鉴于该漏洞利用门槛较低,建议管理员立即采取措施进行修复。
该漏洞本质上属于一种不安全的直接对象引用(IDOR)或访问控制缺陷。在FlowiseAI Flowise的User Controller Handler组件中,系统在处理涉及用户资源的API请求时,未能严格执行严格的权限校验机制。具体而言,当传入的请求包含userId、organizationId、workspaceId或email等关键标识符时,后端逻辑往往直接信任这些前端传入的参数,而未充分验证当前登录的会话上下文是否真正拥有访问该特定资源ID对应对象的权限。攻击者可以利用这一逻辑漏洞,通过拦截HTTP请求并篡改上述参数值(例如将自身的userId修改为管理员的userId),即可在不提供额外凭证的情况下,成功绕过系统的授权检查,越权访问其他用户、组织或工作区的敏感数据。由于攻击向量为网络(AV:N),且攻击复杂度低(AC:L),无需用户交互(UI:N),这使得漏洞利用非常容易,导致信息泄露风险增加。