PT-2026-71431 · Flowise · Flowise

·

CVE-2026-73603

·

Publicado

2026-08-04

·

Atualizado

2026-08-14

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.4
Description Existe um problema onde o software falha ao validar a visibilidade do chatflow no endpoint de conversão de texto em fala (text-to-speech) não autenticado. Isso permite que atacantes não autenticados abusem de credenciais privadas de TTS do chatflow ao fornecer um chatflow UUID válido. Consequentemente, atacantes podem gerar áudio ilimitado usando chaves de API do OpenAI ou ElevenLabs armazenadas, resultando em custos financeiros para o proprietário do chatflow.
Recommendations Atualize para a versão 3.1.4 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73603
GHSA-8GJ2-2CVC-6XX7

Produtos afetados

Flowise