PT-2026-67821 · Flowise · Flowise

CVE-2026-70475

·

Publicado

2026-08-04

·

Atualizado

2026-08-04

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Description Existe uma falha de autorização onde o endpoint 'PUT /api/v1/executions/:id' carece do middleware checkAnyPermission() utilizado para proteger outros endpoints de execução. Isso permite que qualquer usuário autenticado, independentemente de suas permissões atribuídas, modifique o estado, os dados e os metadados de qualquer execução em seu espaço de trabalho. Isso pode levar à escalada de privilégios e à manipulação dos resultados de execução do fluxo de trabalho.
Recommendations Atualizar para a versão 3.1.3.

Exploit

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70475
GHSA-FM2F-4339-4P2F

Produtos afetados

Flowise