PT-2026-67822 · Flowise · Flowise

CVE-2026-70476

·

Publicado

2026-08-04

·

Atualizado

2026-08-06

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Description Vários endpoints de faturamento de organização aceitam identificadores do Stripe controlados por atacantes sem verificar se o identificador pertence à organização do usuário autenticado. Isso permite que um atacante autenticado realize operações de assinatura do Stripe não autorizadas em outros locatários, como alterar planos de assinatura ou modificar a quantidade de assentos, o que pode resultar em impacto financeiro e interrupção do serviço. O problema ocorre porque o servidor confia no subscriptionId fornecido pelo usuário e o encaminha para a camada de integração do Stripe sem validar a propriedade.
API Endpoints: '/api/v1/organization/update-subscription-plan' '/api/v1/organization/update-additional-seats'
Vulnerable Parameters or Variables: subscriptionId
Function Names: updateSubscriptionPlan() updateAdditionalSeats()
Recommendations Atualize para a versão 3.1.3. Como medida paliativa temporária, restrinja o acesso aos endpoints '/api/v1/organization/update-subscription-plan' e '/api/v1/organization/update-additional-seats' para minimizar o risco de exploração.

Exploit

Correção

DoS

Improper Access Control

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70476
GHSA-GMMW-QG98-6J6P

Produtos afetados

Flowise