PT-2026-67813 · Flowise · Flowise

CVE-2026-70474

·

Publicado

2026-08-04

·

Atualizado

2026-08-06

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Description O Flowise apresenta um problema onde três endpoints de credenciais OAuth2 realizam a busca de credenciais utilizando apenas o id, sem filtrar pelo workspaceId. Além disso, os manipuladores de callback e refresh estão na lista de permissões (whitelist) de autenticação. Esta configuração leva a três riscos de segurança principais:
  1. Acesso entre workspaces: Qualquer usuário autenticado pode iniciar fluxos OAuth2 contra credenciais de outros workspaces, expondo metadados como client id, scope e redirect uri através do endpoint /api/v1/oauth2-credential/authorize/<VICTIM CREDENTIAL UUID>.
  2. Injeção de token não autenticada: Um invasor não autenticado pode sobrescrever tokens em qualquer credencial forjando callbacks OAuth2 através do endpoint /api/v1/oauth2-credential/callback?code=ATTACKER AUTH CODE&state=<VICTIM CREDENTIAL UUID>.
  3. Roubo de token não autenticado: Um invasor não autenticado pode obter um access token atualizado para qualquer serviço conectado a uma credencial através do endpoint /api/v1/oauth2-credential/refresh/<VICTIM CREDENTIAL UUID>.
Recommendations Atualize o Flowise para a versão 3.1.3. Como medida de mitigação temporária, restrinja o acesso aos endpoints /api/v1/oauth2-credential/authorize/, /api/v1/oauth2-credential/callback e /api/v1/oauth2-credential/refresh/.

Exploit

Correção

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70474
GHSA-WCH5-XP77-FXG4

Produtos afetados

Flowise