Die Schwachstelle betrifft die Authentifizierungs-Middleware von Flowise. Für die Signatur und Prüfung von JSON Web Tokens (JWT) sind im Quellcode fest hinterlegte Standardwerte für das Signaturgeheimnis sowie für die Empfänger- und Aussteller-Angaben enthalten. Werden die dafür vorgesehenen Umgebungsvariablen beim Betrieb nicht gesetzt, greift die Anwendung stillschweigend auf diese öffentlich bekannten Vorgabewerte zurück – ohne Warnung oder Abbruch. Da das Geheimnis damit jedem bekannt ist, der den Quellcode einsehen kann, lassen sich gültige Tokens selbst erzeugen. Ein Angreifer kann sich auf diese Weise als beliebiger Benutzer ausgeben, einschließlich Administratoren, und die Anmeldung vollständig umgehen. Das Ergebnis ist ein unautorisierter Zugriff mit fremden, potenziell administrativen Rechten. Betroffen sind Installationen, bei denen die genannten Konfigurationswerte nicht ausdrücklich individuell gesetzt wurden – ein Zustand, der bei Standardinstallationen leicht unbemerkt bleibt.
CVE-2026-56271
9,3
CRITICAL
CVSS Basis-Score
Beschreibung