PT-2026-78534 · Flow-Like · Flow-Like

CVE-2026-50173

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flow-Like versões anteriores a 1.0.4
Description Em implantações self-hosted que utilizam o Azure Blob Storage como backend de armazenamento, membros autenticados de aplicativos com permissões ExecuteEvents podem obter acesso não autorizado de escrita e exclusão ao conteúdo do aplicativo. O problema ocorre no endpoint GET /api/v1/apps/{app id}/invoke/presign, que trata as permissões de arquivo como opcionais após a verificação de ExecuteEvents. Quando um usuário não possui as permissões ReadFiles e WriteFiles, o sistema seleciona CredentialsAccess::InvokeNone. No entanto, o provedor de credenciais do Azure ainda gera um content sas token para apps/{app id} com permissões sp=rwdl (leitura, escrita, exclusão, listagem), além de tokens SAS de conteúdo do usuário e de log. Isso permite que usuários com baixos privilégios gravem ou excluam blobs diretamente sob o prefixo de conteúdo do aplicativo.
Recommendations Atualizar para a versão 1.0.4 ou para o branch de desenvolvimento mais recente.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50173

Produtos afetados

Flow-Like