PT-2026-67813 · Flowise · Flowise
CVE-2026-70474
·
Publicado
2026-08-04
·
Atualizado
2026-08-06
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Description
O Flowise apresenta um problema onde três endpoints de credenciais OAuth2 realizam a busca de credenciais utilizando apenas o
id, sem filtrar pelo workspaceId. Além disso, os manipuladores de callback e refresh estão na lista de permissões (whitelist) de autenticação. Esta configuração leva a três riscos de segurança principais:- Acesso entre workspaces: Qualquer usuário autenticado pode iniciar fluxos OAuth2 contra credenciais de outros workspaces, expondo metadados como
client id,scopeeredirect uriatravés do endpoint/api/v1/oauth2-credential/authorize/<VICTIM CREDENTIAL UUID>. - Injeção de token não autenticada: Um invasor não autenticado pode sobrescrever tokens em qualquer credencial forjando callbacks OAuth2 através do endpoint
/api/v1/oauth2-credential/callback?code=ATTACKER AUTH CODE&state=<VICTIM CREDENTIAL UUID>. - Roubo de token não autenticado: Um invasor não autenticado pode obter um
access tokenatualizado para qualquer serviço conectado a uma credencial através do endpoint/api/v1/oauth2-credential/refresh/<VICTIM CREDENTIAL UUID>.
Recommendations
Atualize o Flowise para a versão 3.1.3.
Como medida de mitigação temporária, restrinja o acesso aos endpoints
/api/v1/oauth2-credential/authorize/, /api/v1/oauth2-credential/callback e /api/v1/oauth2-credential/refresh/.Exploit
Correção
DoS
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise