CVE-2026-42863

Flowise is a drag & drop user interface to build a customized large language model flow. Prior to version 3.1.2, a mass assignment vulnerability exists in the chatflow update endpoint of FlowiseAI. The endpoint allows clients to modify server-controlled properties such as deployed, isPublic, workspaceId, createdDate, and updatedDate when updating a chatflow object. Due to missing server-side validation and authorization checks, an authenticated user can manipulate internal attributes of a chatflow and reassign it to another workspace. This allows cross-workspace resource reassignment and unauthorized modification of deployment and visibility settings. This issue has been patched in version 3.1.2.
Configurations

Configuration 1 (hide)

cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*

History

23 Jul 2026, 07:10

Type Values Removed Values Added
Summary
  • (es) Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de chatflow de FlowiseAI. El endpoint permite a los clientes modificar propiedades controladas por el servidor como deployed, isPublic, workspaceId, createdDate y updatedDate al actualizar un objeto chatflow. Debido a la falta de validación del lado del servidor y de comprobaciones de autorización, un usuario autenticado puede manipular atributos internos de un chatflow y reasignarlo a otro espacio de trabajo. Esto permite la reasignación de recursos entre espacios de trabajo y la modificación no autorizada de la configuración de despliegue y visibilidad. Este problema ha sido parcheado en la versión 3.1.2.

11 Jun 2026, 03:58

Type Values Removed Values Added
References () https://github.com/FlowiseAI/Flowise/releases/tag/flowise%403.1.2 - () https://github.com/FlowiseAI/Flowise/releases/tag/flowise%403.1.2 - Product, Release Notes
References () https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-5wxp-qjgq-fx6m - () https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-5wxp-qjgq-fx6m - Exploit, Vendor Advisory
CPE cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.1
First Time Flowiseai flowise
Flowiseai

08 Jun 2026, 17:16

Type Values Removed Values Added
References () https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-5wxp-qjgq-fx6m - () https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-5wxp-qjgq-fx6m -

08 Jun 2026, 16:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-08 16:16

Updated : 2026-07-23 07:10


NVD link : CVE-2026-42863

Mitre link : CVE-2026-42863

CVE.ORG link : CVE-2026-42863


JSON object : View

Products Affected

flowiseai

  • flowise
CWE
CWE-284

Improper Access Control

CWE-639

Authorization Bypass Through User-Controlled Key

CWE-915

Improperly Controlled Modification of Dynamically-Determined Object Attributes