Flowise /api/v1/loginmethod 未授权访问漏洞(CVE-2026-56270)

2026-08-31 Unknown PoC No

Description

Flowise 是开源的 LLM 应用构建平台,提供可视化拖拽方式编排大语言模型、知识库、Agent 与各类数据源的自动化工作流,支持私有化部署,广泛应用于企业智能问答、RPA 与 AI Agent 应用开发场景。Flowise /api/v1/loginmethod 接口存在未授权信息泄露漏洞,该接口未实施身份验证,攻击者可在未认证情况下通过指定任意组织标识获取对应组织的 SSO 登录配置,配置中明文包含 Google、Microsoft、GitHub 等第三方 OAuth 客户端密钥,进而危及组织的第三方集成及相关数据安全。

PoC

None yet. Search at https://trap.biu.life/?ref=rss