CVE-2026-8028FlowiseAI Flowise 3.0.12及之前版本存在信息披露漏洞。该漏洞源于`packages/server/src/enterprise/services/account.service.ts`文件中的`verify`函数处理不当。攻击者无需认证即可通过网络利用该漏洞,导致敏感信息泄露。尽管攻击复杂度较高,但已有公开利用代码,建议尽快升级。
该漏洞位于FlowiseAI的Enterprise服务组件中,具体影响文件为`account.service.ts`的`verify`函数。在处理Endpoint组件的请求时,由于缺乏严格的输入验证或逻辑缺陷,攻击者可以构造特定的恶意请求操纵该函数。虽然攻击无需用户交互和权限认证,但由于系统机制的复杂性,利用难度被评估为较高。成功利用后,攻击者可以绕过某些安全检查获取敏感信息,造成机密性影响。目前该漏洞的利用代码已公开,增加了被攻击的风险。