Flowise · Flowise · CVE-2026-73488
**Nome do Software Vulnerável e Versões Afetadas**
Flowise versões anteriores a 3.1.3
**Description**
Ocorre uma referência direta insegura a objetos no endpoint 'GET /api/v1/organization/customer-default-source'. Atacantes autenticados podem acessar dados de pagamento e perfil de outros clientes ao manipular o parâmetro `customerId`. Ao enumerar IDs de clientes previsíveis, usuários não autorizados podem recuperar informações sensíveis, como endereços de e-mail, saldos de conta, tipos de moeda e configurações de faturamento.
**Recommendations**
Atualize para a versão 3.1.3 ou posterior.
Evite usar o parâmetro `customerId` no endpoint 'GET /api/v1/organization/customer-default-source' até que a atualização seja aplicada.