Report
CVE-2026-41276 Kritisch

CVE-2026-41276 – Authentifizierungsumgehung beim Passwort-Reset in FlowiseAI Flowise

Kennzahlen

CVSS-Basiswert
9.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In FlowiseAI Flowise vor Version 3.1.0 lässt sich die Authentifizierung umgehen: Die Methode resetPassword der Klasse AccountService prüft nicht, ob überhaupt ein Reset-Token für ein Konto erzeugt wurde. Da der gespeicherte Token standardmässig null oder ein leerer String ist, kann ein nicht authentifizierter Angreifer mit Kenntnis der E-Mail-Adresse über den Endpunkt /api/v1/account/reset-password mit leerem Token-Wert das Passwort eines Kontos beliebig neu setzen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Flowise 3.1.0 aktualisieren.

Changelog

  1. 2026-07-19 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Flowise

Alle Reports zu Flowise

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.