كل الثغرات
حرجCVE-2026-56271

ثغرة أمنية في Flowise تسمح بتزوير JWT بسبب أسرار افتراضية ثابتة

59
درجة الخطر
9.8
CVSS
0%
EPSS
CWE-321
التصنيف

الوصف

تستخدم Flowise أسرار JWT الافتراضية الثابتة في المصادقة المؤسسية، مما يسمح للمهاجم بتزوير الرموز المميزة وتقليد أي مستخدم بما في ذلك المشرفين.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في Flowise تسمح بتزوير JWT بسبب أسرار افتراضية ثابتة، مما يسمح باختراق الحسابات الإدارية.

ما الذي حدث؟

Flowise قبل النسخة 3.1.0 تستخدم أسرار JWT افتراضية ثابتة ('auth_token', 'refresh_token') وقيم افتراضية للجمهور والمصدر ('AUDIENCE', 'ISSUER') في مصادقة الوسيط. عند عدم تعيين متغيرات البيئة، يعود التطبيق بشكل صامت إلى هذه القيم الافتراضية المعروفة، مما يسمح للمهاجم بتزوير JWT وتقليد أي مستخدم بما في ذلك المسؤولين.

الجهات والأنظمة المتأثّرة

تأثرت جميع نسخ Flowise قبل 3.1.0، خاصة تلك التي تعمل في بيئة المؤسسات حيث تستخدم مصادقة الوسائط. الثغرة تؤثر على أي نظام يستخدم هذه المصادقة دون تعيين متغيرات البيئة المناسبة.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: فحص النظام لتحديد إصدار Flowise وإعدادات JWT المستخدمة.
  2. استغلال: استخدام الأسرار الافتراضية لتوليد JWT صالح لمستخدم إداري.
  3. ترسيخ: استخدام صلاحيات المسؤول لتنفيذ أوامر أو الوصول إلى بيانات حساسة.
  4. تأثير: تعطيل الخدمات أو سرقة البيانات أو تركيب برمجيات خبيثة.

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات المصادقة بحثاً عن JWTs المولدة باستخدام الأسرار الافتراضية.
  2. احتواء: عزل النظام المتأثر ومنع الوصول إلى نقاط النهاية الحساسة.
  3. معالجة: تطبيق التحديثات وتعيين متغيرات البيئة المطلوبة وإعادة إنشاء JWTs.
  4. صلابة: تنفيذ تدقيق أمني دوري للنظام وإعادة اختبار المصادقة بعد الإصلاح.

المخاطر

  • اختراق كامل للحسابات الإدارية
  • تنفيذ عمليات غير مصرح باسم أي مستخدم
  • انتهاك البيانات الحساسة
  • استغلال النظام لنشر برمجيات خبيثة

الخطوات الموصى بها

  1. 1تحديث Flowise إلى النسخة 3.1.0 أو أحدث فوراً
  2. 2تعيين متغيرات البيئة JWT_AUTH_TOKEN_SECRET وJWT_REFRESH_TOKEN_SECRET بقيم عشوائية قوية
  3. 3تعيين متغيرات البيئة JWT_AUDIENCE وJWT_ISSUER بقيم مخصصة
  4. 4مراجعة سجلات المصادقة بحثاً عن أي نشاط غير معتاد
  5. 5إعادة إنشاء جميع JWT الحالية بعد الإصلاح
  6. 6تنفيذ تدقيق أمني شامل للنظام

ربط الامتثال والضوابط

NIST CSF 2.0

إجراء مطلوب
PR.PS-02إدارة التحديثات

الثغرة تتطلب تحديث فوري للبرنامج

تطبيق التحديث إلى النسخة 3.1.0 أو أحدث

ID.RA-01تحديد الثغرات

الثغرة تمثل خطراً كبيراً على المصادقة

تقييم تأثير الثغرة على الأنظمة المعنية

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة تتطلب إصلاحاً فورياً

تطبيق التصحيح وتعيين متغيرات البيئة

Control 8سجلّات التدقيق

المراقبة ضرورية لكشف الاستغلال

تمكين تسجيل جميع محاولات المصادقة

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.13إدارة الثغرات

الثغرة تتطلب إدارة فورية

تقييم وتصحيح الثغرة فوراً

3.3.14مراقبة الأحداث

المراقبة ضرورية لكشف الاستغلال

مراقبة سجلات المصادقة بحثاً عن أنشطة غير معتادة

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-12