Flowise · Flowise · CVE-2026-67622
**Nome do Software Vulnerável e Versões Afetadas**
Flowise versões anteriores a 3.1.5
**Description**
Ocorre uma referência direta insegura a objeto (IDOR) na integração do OpenAI Assistants. Este problema permite que atacantes autenticados acessem credenciais de outros espaços de trabalho ao fornecer um UUID de credencial arbitrário aos endpoints do Assistants, pois o sistema não verifica a propriedade do espaço de trabalho. Ao explorar a falta de verificação de autorização com escopo de espaço de trabalho na lógica de busca de credenciais, atacantes podem enumerar metadados de assistentes entre espaços de trabalho, recuperar listagens de arquivos e vector stores, e fazer upload de arquivos em espaços de trabalho de vítimas.
**Recommendations**
Atualize para a versão 3.1.5 ou posterior.