漏洞概述 漏洞名称: Flowise - Weak Default JWT Secrets in Authentication Middleware 严重程度: Critical 发布日期: 7/12/2026 CVE编号: CVE-2026-56271 CWE编号: CWE-321 Use of Hard-coded Cryptographic Key CVSS评分: 9.3 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 参考链接: GitHub Security Advisory 贡献者: kolega-ai-dev 影响范围 受影响版本: Flowise >= 0, < 3.1.0 修复方案 描述: Flowise 在 3.1.0 之前的版本(包括 3.0.13 及更早版本)使用了弱硬编码的默认 JWT 密钥('auth_token', 'refresh_token')和默认受众及发行者值('AUDIENCE', 'ISSUER')在企业护照认证中间件(packages/server/src/enterprise/middleware/passport/index.ts)中。当相应的环境变量(JWT_AUTH_TOKEN_SECRET, JWT_REFRESH_TOKEN_SECRET, JWT_AUDIENCE, JWT_ISSUER)未设置时,应用程序会静默回退到这些已知的默认值,允许攻击者伪造有效的 JWT 并冒充任何用户,包括管理员,导致认证绕过。 POC代码或利用代码 页面中未提供具体的POC代码或利用代码。