PT-2026-71428 · Flowise · Flowise

·

CVE-2026-73488

·

Publicado

2026-08-04

·

Atualizado

2026-08-13

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.3
Description Ocorre uma referência direta insegura a objetos no endpoint 'GET /api/v1/organization/customer-default-source'. Atacantes autenticados podem acessar dados de pagamento e perfil de outros clientes ao manipular o parâmetro customerId. Ao enumerar IDs de clientes previsíveis, usuários não autorizados podem recuperar informações sensíveis, como endereços de e-mail, saldos de conta, tipos de moeda e configurações de faturamento.
Recommendations Atualize para a versão 3.1.3 ou posterior. Evite usar o parâmetro customerId no endpoint 'GET /api/v1/organization/customer-default-source' até que a atualização seja aplicada.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73488
GHSA-2364-JH4Q-M9VM

Produtos afetados

Flowise