PT-2026-55225 · Drupal+3 · Flowdrop+1

·

CVE-2026-58590

·

Publicado

2026-07-01

·

Atualizado

2026-07-11

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FlowDrop versões 0.0.0 a 1.6.0
Description Uma falha de autorização permite a navegação forçada (forceful browsing). O módulo, que permite testar e executar fluxos de trabalho orientados por IA através de uma interface de chat, não reavalia adequadamente as etapas de aprovação humana (human-in-the-loop) quando o fluxo de trabalho itera mais de uma vez. Isso pode resultar na execução de fluxos de trabalho não pretendidos pelo usuário. A exploração requer que o invasor possua a função "Administer FlowDrop workflows" ou permissões equivalentes, como "Create FlowDrop workflows" ou "Edit FlowDrop workflows".
Recommendations Atualize o FlowDrop para uma versão posterior à 1.6.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58590
DRUPAL-CONTRIB-2026-068

Produtos afetados

Flowdrop
Drupal/Flowdrop