PT-2026-68775 · Flowise · Flowise

·

CVE-2026-67621

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.5
Descrição Membros autenticados de um espaço de trabalho podem realizar operações não autorizadas no armazenamento de documentos devido à falta de autorização em endpoints de mutação. Usuários com permissões de apenas visualização podem enviar requisições HTTP diretas para as rotas 'upsert' e 'refresh' do armazenamento de documentos. Isso permite disparar a ingestão de documentos, atualizar conteúdos do banco de dados vetorial, consumir créditos de API de embedding e modificar bases de conhecimento utilizadas por fluxos de chat subsequentes.
Recomendações Atualize o Flowise para a versão 3.1.5 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67621

Produtos afetados

Flowise