- Products & ServicesProducts & Services
- SolutionsSolutions
- PricingPricing
- CompanyCompany
- ResourcesResources
en
en
As of 09/14/2026, Flowise recorded 25 security vulnerabilities in the last 90 days across 2 products, including 15 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, Flowise had the most security vulnerabilities in the Flowise ecosystem, with 25 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-56271Flowise - Weak Default JWT Secrets in Authentication Middleware | Exploitation statusNot known exploited | FixYes | Affected productFlowise | Published07/12/2026 | SeverityCritical |
CVE-2026-56273Flowise - Path Traversal in Vector Store basePath Parameter | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published07/08/2026 | SeverityMedium |
CVE-2026-56278Flowise - Session Hijacking via Weak Default Express Session Secret | Exploitation statusNot known exploited | FixYes | Affected productFlowise | Published06/30/2026 | SeverityCritical |
CVE-2026-56277Flowise - Hardcoded CORS Wildcard in TTS Endpoint | Exploitation statusNot known exploited | FixYes | Affected productFlowise | Published06/30/2026 | SeverityMedium |
CVE-2026-58057Flowise - Custom MCP Environment Variable Denylist Bypass via Case Sensitivity | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/28/2026 | SeverityLow |
CVE-2025-71338Flowise - Arbitrary File Write to Remote Code Execution via document-store API | Exploitation statusPublic exploit | FixNot confirmed | Affected productFlowise | Published06/25/2026 | SeverityCritical |
CVE-2025-71336Flowise - Unsandboxed Remote Code Execution via Custom MCP | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/25/2026 | SeverityCritical |
CVE-2025-71335Flowise - Session Invalidation Failure After Password Change | Exploitation statusNot known exploited | FixYes | Affected productFlowise | Published06/25/2026 | SeverityHigh |
CVE-2025-71334Flowise - Arbitrary File Access via Missing Chat Flow ID Validation | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/25/2026 | SeverityCritical |
CVE-2025-71333Flowise - Arbitrary File Upload via Unauthenticated /api/v1/attachments Endpoint | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/25/2026 | SeverityCritical |
CVE-2025-71328Flowise - Unverified Password Change via Account Settings | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/25/2026 | SeverityHigh |
CVE-2025-71327Flowise - Authentication Bypass via Unprotected Registration Endpoint | Exploitation statusPublic exploit | FixNot confirmed | Affected productFlowise | Published06/25/2026 | SeverityCritical |
CVE-2025-71324Flowise - Arbitrary File Read via chatId Parameter | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/25/2026 | SeverityHigh |
CVE-2026-56272Flowise - Insufficient Password Salt Rounds in Bcrypt Hashing | Exploitation statusNot known exploited | FixYes | Affected productFlowise | Published06/24/2026 | SeverityMedium |
CVE-2026-56270Flowise - Unauthenticated OAuth Secrets Disclosure via /api/v1/loginmethod Endpoint | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/24/2026 | SeverityHigh |
CVE-2026-56269Flowise - Weak Default Token Hash Secret in JWT Token Encryption | Exploitation statusNot known exploited | FixYes | Affected productFlowise | Published06/24/2026 | SeverityMedium |
CVE-2025-71332Flowise - SQL Injection in importChatflows API via chatflow.id Parameter | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/24/2026 | SeverityHigh |
CVE-2026-56275Flowise - Server-Side Request Forgery via Execute Flow Base URL | Exploitation statusNot known exploited | FixYes | Affected productFlowise | Published06/23/2026 | SeverityMedium |
CVE-2026-56274Flowise - Remote Code Execution via MCP Security Bypass in validateCommandFlags and validateArgsForLocalFileAccess | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/23/2026 | SeverityHigh |
CVE-2025-71337Flowise - Unverified Email Change via Account Profile Endpoint | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/23/2026 | SeverityHigh |
CVE-2026-56268Flowise - Cross-Workspace Information Disclosure via chatflows/apikey Endpoint | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/22/2026 | SeverityMedium |
CVE-2026-56276Flowise - Mass Assignment in PUT /api/v1/user Allows Password Hash Override | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/20/2026 | SeverityMedium |
CVE-2026-56267Flowise - PII Disclosure via Unauthenticated Forgot Password Endpoint | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/20/2026 | SeverityMedium |
CVE-2025-71331Flowise - Cross-Site Scripting in Chat Messages and Agent Workflows | Exploitation statusPublic exploit | FixYes | Affected productFlowise | Published06/20/2026 | SeverityMedium |
CVE-2024-58351Flowise - Remote Code Execution via overrideConfig Parameter | Exploitation statusNot known exploited | FixYes | Affected productFlowise | Published06/20/2026 | SeverityCritical |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan