PT-2026-82625 · Flowintel · Flowintel

·

CVE-2026-81818

·

Publicado

2026-08-27

·

Atualizado

2026-08-28

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowintel versões 3.3.0 e posteriores
Descrição Existe uma falha de autorização na API administrativa de edição de usuários. Embora o sistema impeça que administradores de organização editem usuários de outras organizações, ele não restringe a modificação de contas de administradores totais dentro de sua própria organização. Isso permite que um administrador de organização altere a senha de um administrador total, resultando em escalonamento de privilégios. O problema é corrigido através da implementação de uma verificação de limite de privilégios usando a função is admin() para bloquear essas modificações.
Recomendações Atualize o Flowintel para uma versão onde a verificação de limite is admin() esteja implementada na API de edição de usuários para evitar que administradores de organização modifiquem contas de administradores totais.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81818

Produtos afetados

Flowintel