PT-2026-68775 · Flowise · Flowise
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.5
Descrição
Membros autenticados de um espaço de trabalho podem realizar operações não autorizadas no armazenamento de documentos devido à falta de autorização em endpoints de mutação. Usuários com permissões de apenas visualização podem enviar requisições HTTP diretas para as rotas 'upsert' e 'refresh' do armazenamento de documentos. Isso permite disparar a ingestão de documentos, atualizar conteúdos do banco de dados vetorial, consumir créditos de API de embedding e modificar bases de conhecimento utilizadas por fluxos de chat subsequentes.
Recomendações
Atualize o Flowise para a versão 3.1.5 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise