O fluxo é uma interface de usuário arrastar e soltar para construir um fluxo de modelo de línguas de grande porte personalizado. Antes de 3.1.0, existe uma vulnerabilidade de revascularização de proteção de um Forgery de solicitação lateral ao servidor (SSRF) na funcionalidade Função Personalizada. Enquanto o aplicativo implementa proteção SSRF via HTTP_DENY_LIST para bibliotecas axiosas e node- fetch, os módulos node.js integrados http, https e rede são permitidos na caixa de areia NodeVM sem proteção equivalente. Isto permite que usuários autenticados contornem os controles SSRF e acessem recursos de rede interna (por exemplo, serviços de metadados de provedores de nuvem) Esta vulnerabilidade está fixada em 3.1.0. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 41270 foi publicado em 2026 - 04 - 23 T 20: 16: 15.547 Z e última modificação em 2026 - 06 - 17 T 10: 46: 24.967 Z. O seu estado registrado é modificado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.3, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L, pontuação de exploração 2.8, pontuação de impacto 5.5; CVSS. Classificações de fraqueza associadas: CWE- 284, CWE- 918.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: flussiseai flussise. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.