CVE-2026-30824
Flowise: NVIDIA NIM एंडपॉइंट्स पर प्रमाणीकरण की कमी
- प्रकाशित
- 7 मार्च 2026
- अद्यतन
- 9 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flowise एक ड्रैग एंड ड्रॉप यूज़र इंटरफ़ेस है जो कस्टमाइज़्ड लार्ज लैंग्वेज मॉडल फ्लो बनाने के लिए उपयोग किया जाता है। संस्करण 3.0.13 से पहले, NVIDIA NIM राउटर (/api/v1/nvidia-nim/*) को ग्लोबल ऑथेंटिकेशन मिडलवेयर में व्हाइटलिस्ट किया गया है, जो विशेषाधिकार प्राप्त कंटेनर प्रबंधन और टोकन जनरेशन एंडपॉइंट्स तक बिना प्रमाणीकरण के पहुंच की अनुमति देता है। यह समस्या संस्करण 3.0.13 में ठीक कर दी गई है।
स्रोत
1**CVE-2026-30824** के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Flowise में एक गंभीर प्रमाणीकरण बायपास भेद्यता है, जो बिना प्रमाणीकरण के NVIDIA NIM API एंडपॉइंट्स को उजागर करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।