Roskus · Prospero Flow Crm · CVE-2026-77759
**Nome do Software Vulnerável e Versões Afetadas**
Roskus Prospero Flow CRM versões 5.0.0 through 5.3.5
**Description**
Existe uma falha de bypass de autorização na API de transações que permite que um usuário autenticado leia registros financeiros de outras empresas na mesma instância. Isso ocorre porque o sistema não implementa o escopo da empresa ou verificações de permissão ao processar as solicitações. O problema é acionado por meio de um identificador incrementado no endpoint GET '/api/transaction/{id}', afetando especificamente a variável `id`.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.