Unknown · Prospero Flow Crm · CVE-2026-59234
**Nome do Software Vulnerável e Versões Afetadas**
Prospero Flow CRM versões anteriores a 5.5.3
**Description**
Existe uma falha de bypass de autorização no `CalendarDeleteEventController` (app/Http/Controllers/Calendar/CalendarDeleteEventController.php) através do endpoint GET '/calendar/event/delete/{id}'. Um atacante remoto e autenticado pode excluir eventos de calendário arbitrários pertencentes a outros usuários ao manipular o parâmetro de caminho `{id}`. Isso ocorre porque o manipulador de exclusão utiliza a função `Calendar::find($id)->delete()` sem realizar verificações de propriedade, como o escopo por `user id` ou `company id`, resultando na destruição não autorizada de dados em toda a plataforma.
**Recommendations**
Atualize o Prospero Flow CRM para a versão 5.5.3 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao endpoint '/calendar/event/delete/{id}'.