Sceawere

Vulnerability Detail

CVE-2026-70636UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Flowise Authentication Bypass Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
1d ago
Vendor
FlowiseAI
Product
Flowise
Attack Type
Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

Flowise through 3.1.4 contains an authentication bypass vulnerability that allows unauthenticated attackers to access the OAuth2 credential refresh endpoint by exploiting prefix-based whitelist matching in the authentication middleware defined in packages/server/src/utils/constants.ts. Attackers can send a POST request to the oauth2-credential refresh route with a trailing credential identifier to bypass all authentication and authorization checks, triggering unauthorized OAuth token rotation against credentials belonging to any workspace and potentially disrupting dependent OAuth integrations. This is a bypass of CVE-2026-41273.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-06T22:18:28.150Z",
  "pubdate": "2026-08-06T22:18:28.150Z",
  "executiveSummary": "Flowise through 3.1.4 suffers from an authentication bypass vulnerability affecting the OAuth2 credential refresh endpoint, serving as a bypass of CVE-2026-41273. The flaw stems from insecure prefix-based whitelist matching implemented within the authentication middleware.\nUnauthenticated remote attackers can exploit this vulnerability by dispatching a crafted POST request targeting the oauth2-credential refresh route appended with a trailing credential identifier. This circumvents all standard authentication and authorization checks enforced by the application.\nSuccessful exploitation grants unauthorized access to trigger OAuth token rotation against sensitive credentials belonging to any workspace within the system. The primary risk implication includes unauthorized manipulation of security tokens and the potential disruption of dependent external OAuth integrations.\nThe vulnerability requires network connectivity to the vulnerable Flowise instance and exploits logic flaws in route validation without requiring prior credentials or elevated privileges.",
  "technicalDetails": "The root cause of the vulnerability resides in the prefix-based whitelist matching logic implemented within the authentication middleware located at packages/server/src/utils/constants.ts in Flowise versions through 3.1.4.\nPrefix-based whitelist matching fails to strictly validate the boundaries of requested URL paths, permitting an attacker to append arbitrary trailing data—such as a specific credential identifier—directly to the intended whitelist route.\nThe exploitation method involves sending an unauthenticated HTTP POST request to the oauth2-credential refresh route with a manipulated path containing a trailing credential identifier. Because the flawed middleware evaluates only the prefix of the requested URI against the whitelist, it incorrectly categorizes the request as an authorized, exempt operation.\nThis authentication bypass entirely circumvents authorization and identity verification layers, allowing an unauthenticated remote actor to interact directly with backend sensitive functions.\nUpon successful request processing, the application triggers unauthorized OAuth token rotation targeted at credentials belonging to arbitrary workspaces. This unauthorized rotation invalidates existing tokens or forces state changes that disrupt dependent downstream OAuth integrations.\nThe vulnerable component is the server-side authentication middleware handling route filtering and constant definitions in packages/server/src/utils/constants.ts. Affected systems include all deployments of Flowise through version 3.1.4. The attack vector is network-based via standard HTTP POST protocols, requiring no prior authentication or administrative privileges."
}
CVE-2026-70636: Flowise Authentication Bypass Vulnerability (HIGH Severity, CVSS: 7.5) - Sceawere