PT-2026-67728 · Flowise · Flowise
CVE-2026-69250
·
Publicado
2026-04-28
·
Atualizado
2026-08-04
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Description
Um endpoint não autenticado
POST /api/v1/oauth2-credential/refresh/:credentialId permite a ocorrência de Server-Side Request Forgery (SSRF), uma condição em que o servidor é enganado para fazer requisições a um destino não pretendido. O endpoint realiza uma requisição HTTP do lado do servidor para uma accessTokenUrl controlada pelo usuário sem as proteções adequadas. Isso permite que um invasor dispare requisições POST externas para um servidor externo ou interno, resultando na exfiltração de dados sensíveis, incluindo client id, client secret e refresh token no corpo da requisição. Além disso, a resposta completa do servidor remoto é refletida para quem fez a chamada através da variável tokenInfo, confirmando um SSRF não cego.Recommendations
Atualize o Flowise para a versão 3.1.3.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise