PT-2026-67831 · Flowise · Flowise

CVE-2026-70478

·

Publicado

2026-08-04

·

Atualizado

2026-08-05

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Description O endpoint POST /api/v1/oauth2-credential/refresh/:credentialId está incluído em WHITELIST URLS, o que permite que seja acessado sem autenticação. Quando este endpoint é chamado, o servidor descriptografa a credencial armazenada contendo o clientId, clientSecret e refresh token, e envia uma solicitação de atualização para o provedor OAuth configurado. O servidor então retorna o novo access token diretamente no corpo da resposta. Um invasor que obtenha um ID de credencial pode usar esse mecanismo para roubar tokens de acesso e obter acesso total aos serviços de terceiros conectados da vítima, como Google, Microsoft ou GitHub. Além disso, isso pode ser usado para causar a negação de serviço ao esgotar a cota de tokens de atualização.
Recommendations Atualize para a versão 3.1.3. Remova o endpoint POST /api/v1/oauth2-credential/refresh/:credentialId de WHITELIST URLS e implemente uma verificação de autenticação no manipulador de rota.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70478
GHSA-QGVM-J2HM-6M38

Produtos afetados

Flowise