PT-2026-82492 · Flowintel · Flowintel

·

CVE-2026-81662

·

Publicado

2026-08-27

·

Atualizado

2026-08-28

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Flowintel versões 3.3.0 e posteriores
Descrição O Flowintel confia inadequadamente em chaves de configuração fornecidas ao endpoint de atualização de configurações de alertas. Embora os valores de configuração sejam normalizados para literais Python, as chaves são usadas diretamente para construir e substituir linhas no arquivo conf/config module.py. O sistema utiliza chaves controladas pelo solicitante tanto na expressão regular quanto na atribuição gerada f'{key} = {py val}', anexando a atribuição caso a chave não esteja presente. Como o módulo de configuração modificado é posteriormente recarregado usando importlib.reload(), cria-se uma fronteira de geração de código. Isso permite que chaves de configuração especialmente elaboradas alterem a estrutura do código-fonte Python, resultando na execução de instruções Python controladas por um invasor.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81662

Produtos afetados

Flowintel