„`html
CVE-2026-46440: Authentifizierungsschwachstelle in Flowise
Zusammenfassung
Flowise, eine Drag-and-Drop-Plattform zur Erstellung von Large Language Model Flows, weist eine kritische Schwachstelle im checkBasicAuth-Endpoint auf. Die Vulnerability ermöglicht unbegrenzten Brute-Force-Angriffen gegen die Authentifizierung, da Anmeldedaten unverschlĂĽsselt validiert und direkt verglichen werden. Das Schweregrad wird mit „High“ (CVSS 7.5) bewertet.
Betroffene Systeme
Flowise-Versionen vor 3.1.2 sind von dieser Schwachstelle betroffen. Die Vulnerability betrifft alle Systeme, auf denen ältere Versionen der Software deployed sind.
Technische Details
Der checkBasicAuth-Endpoint fĂĽhrt folgende kritische Fehler auf:
- Fehlende Rate Limiting: Keine Beschränkung von Authentifizierungsversuchen ermöglicht vollautomatisierte Brute-Force-Attacken
- Plaintext-Validierung: Anmeldedaten werden ohne VerschlĂĽsselung ĂĽbertragen und verarbeitet
- Unsicherer Vergleich: Direkte String-Vergleiche ohne SchutzmaĂźnahmen gegen Timing-Attacken
Angreifer können systematisch Passwörter testen, ohne erkannt zu werden oder temporär blockiert zu werden. Die HTTP Basic Authentication wird damit vollständig kompromittiert.
Empfohlene Massnahmen
- Sofortiges Update: Flowise auf Version 3.1.2 oder höher upgraden
- Temporärer Schutz: WAF-Regeln zur Limitierung von /checkBasicAuth-Anfragen implementieren
- Monitoring: Logs auf verdächtige Authentifizierungsmuster prüfen
- Passwortänderung: Alle Flowise-Admin-Passwörter nach Update zurücksetzen
Bewertung
CVSS Score: 7.5 (High)
Angriffsvektor: Network
Patch-Status: VerfĂĽgbar (Version 3.1.2)
Exploitierbarkeit: Sehr hoch – einfache automatisierte Angriffe möglich
„`