PT-2026-67822 · Flowise · Flowise
CVE-2026-70476
·
Publicado
2026-08-04
·
Atualizado
2026-08-06
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Description
Vários endpoints de faturamento de organização aceitam identificadores do Stripe controlados por atacantes sem verificar se o identificador pertence à organização do usuário autenticado. Isso permite que um atacante autenticado realize operações de assinatura do Stripe não autorizadas em outros locatários, como alterar planos de assinatura ou modificar a quantidade de assentos, o que pode resultar em impacto financeiro e interrupção do serviço. O problema ocorre porque o servidor confia no
subscriptionId fornecido pelo usuário e o encaminha para a camada de integração do Stripe sem validar a propriedade.API Endpoints:
'/api/v1/organization/update-subscription-plan'
'/api/v1/organization/update-additional-seats'
Vulnerable Parameters or Variables:
subscriptionIdFunction Names:
updateSubscriptionPlan()
updateAdditionalSeats()Recommendations
Atualize para a versão 3.1.3.
Como medida paliativa temporária, restrinja o acesso aos endpoints '/api/v1/organization/update-subscription-plan' e '/api/v1/organization/update-additional-seats' para minimizar o risco de exploração.
Exploit
Correção
DoS
Improper Access Control
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flowise