PT-2026-67728 · Flowise · Flowise

CVE-2026-69250

·

Publicado

2026-04-28

·

Atualizado

2026-08-04

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Description Um endpoint não autenticado POST /api/v1/oauth2-credential/refresh/:credentialId permite a ocorrência de Server-Side Request Forgery (SSRF), uma condição em que o servidor é enganado para fazer requisições a um destino não pretendido. O endpoint realiza uma requisição HTTP do lado do servidor para uma accessTokenUrl controlada pelo usuário sem as proteções adequadas. Isso permite que um invasor dispare requisições POST externas para um servidor externo ou interno, resultando na exfiltração de dados sensíveis, incluindo client id, client secret e refresh token no corpo da requisição. Além disso, a resposta completa do servidor remoto é refletida para quem fez a chamada através da variável tokenInfo, confirmando um SSRF não cego.
Recommendations Atualize o Flowise para a versão 3.1.3.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11135
CVE-2026-69250
GHSA-R745-8HWV-H473

Produtos afetados

Flowise