„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-56271 betrifft Flowise in den Versionen 3.0.13 und älter. Das System verwendet hardcodierte Standard-JWT-Secrets und vordefinierte Audience- sowie Issuer-Werte in der Enterprise-Authentifizierungsmiddleware. Wenn die entsprechenden Umgebungsvariablen nicht konfiguriert werden, nutzt die Anwendung öffentlich bekannte Standardwerte, was einem Angreifer die Fälschung gültiger JWT-Token ermöglicht.
Betroffene Systeme
Vulnerable Versionen:
- Flowise 3.0.13 und älter
- Alle Versionen vor 3.1.0
Betroffen ist insbesondere die Enterprise-Komponente mit aktivierter Passport-Authentifizierung in packages/server/src/enterprise/middleware/passport/index.ts.
Technische Details
Die Schwachstelle liegt in der Verwendung schwacher Standardwerte fĂĽr kritische JWT-Parameter:
- JWT_AUTH_TOKEN_SECRET: Standard ‚auth_token‘
- JWT_REFRESH_TOKEN_SECRET: Standard ‚refresh_token‘
- JWT_AUDIENCE: Standard ‚AUDIENCE‘
- JWT_ISSUER: Standard ‚ISSUER‘
Ein Angreifer mit Netzwerkzugriff kann diese Standardwerte zur Token-Erstellung nutzen und sich als beliebiger Benutzer, einschließlich Administratoren, authentifizieren. Dies führt zu vollständigem Authentifizierungs-Bypass und ermöglicht Unauthorisiertem Zugriff auf sensible Systembereiche.
Empfohlene Massnahmen
- Sofortmassnahme: Aktualisierung auf Flowise 3.1.0 oder neuer durchfĂĽhren
- Umgebungsvariablen: Explizites Setzen aller JWT-Parameter mit starken, zufälligen Werten
- Konfigurationsaudit: ĂśberprĂĽfung, ob Standard-Secrets in Produktivumgebungen verwendet wurden
- Token-Invalidierung: Bei kompromittierten Systemen alle bestehenden Tokens zurĂĽcksetzen
- Netzwerksegmentierung: Zugriff auf Enterprise-Module auf vertrauenswürdige Netzwerke beschränken
Bewertung
Schweregrad: Critical (CVSS 9.8) – Authentifizierungs-Bypass mit Netzwerkvektor und hohem Impact auf Vertraulichkeit und Integrität. Kein Patch zum Zeitpunkt der Veröffentlichung verfügbar.
„`