Roskus · Prospero Flow Crm · CVE-2026-59237
**Nome do Software Vulnerável e Versões Afetadas**
Roskus Prospero Flow CRM versões anteriores a 5.5.3
**Description**
Existe uma falha de bypass de autorização nos controladores da API REST Order e OrderItem. Um usuário remoto autenticado pode ler, modificar e excluir pedidos e itens de pedidos pertencentes a outras empresas (tenants) ao fornecer um `id` numérico sequencial para os seguintes endpoints:
- 'GET /api/order/{id}'
- 'PUT /api/order/{id}'
- 'GET /api/order-item/{id}'
- 'PUT /api/order-item/{id}'
- 'DELETE /api/order-item/{id}'
Isso ocorre porque os controladores utilizam as funções `Order::find($id)` e `Item::find($id)` para resolver registros sem restringir a busca à empresa do usuário autenticado.
**Recommendations**
Atualizar para a versão 5.5.3.