PT-2026-82626 · Flowintel · Flowintel

·

CVE-2026-81819

·

Publicado

2026-08-27

·

Atualizado

2026-08-28

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowintel versão 3.3.0
Description Uma falha de autorização existe onde o endpoint de API '/my assignment/user' está acessível a qualquer usuário de API autenticado. O endpoint utiliza o parâmetro user id para identificar o usuário cujas atribuições devem ser recuperadas, mas carece de controle de acesso baseado em função adequado. Isso permite que um usuário autenticado com menos privilégios acesse informações de atribuição de outros usuários ao fornecer seus respectivos identificadores.
Recommendations Atualizar o Flowintel versão 3.3.0 para uma versão onde o endpoint '/my assignment/user' seja restrito a administradores ou administradores de organização.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81819

Produtos afetados

Flowintel