漏洞概述 漏洞名称: Flowise - Session Hijacking via Weak Default Express Session Secret CVE编号: CVE-2026-56278 CWE编号: CWE-798 Use of Hard-coded Credentials CVSS评分: 9.3 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VA:H/NA:N/SC:N/SI:N/SA:N 严重程度: CRITICAL 发布日期: 6/30/2026 影响版本: Flowise >= 0, = 0, < 3.1.0 具体影响: Flowise 在 3.1.0 之前(包括 3.0.13 及更早版本)使用了一个弱硬编码的默认密钥('flowise')作为 express-session 中间件的 环境变量变量。由于这个默认密钥在源代码中公开可见,攻击者可以伪造有效的签名会话 cookie,冒充任何用户并绕过身份验证。 修复方案 修复版本: 升级到 Flowise 3.1.0 或更高版本。 建议措施: 确保在生产环境中设置一个强且唯一的 环境变量,避免使用默认值。 POC代码或利用代码 页面中未提供具体的POC代码或利用代码。 其他信息 描述: Flowise 在 3.1.0 之前(包括 3.0.13 及更早版本)使用了一个弱硬编码的默认密钥('flowise')作为 express-session 中间件的 环境变量变量。由于这个默认密钥在源代码中公开可见,攻击者可以伪造有效的签名会话 cookie,冒充任何用户并绕过身份验证。 总结 该漏洞是一个严重的安全问题,可能导致会话劫持和身份验证绕过。建议尽快升级到 Flowise 3.1.0 或更高版本,并确保在生产环境中设置强且唯一的 环境变量。