PT-2026-99281 · Flowise · Flowise

·

CVE-2026-100610

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

7.7

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.5
Descrição Verificações de permissão insuficientes no nível da rota e a ausência de validação de espaço de trabalho ou propriedade no serviço de suporte permitem que usuários autenticados com baixos privilégios ou aqueles com uma chave de API válida acessem ou excluam o histórico de upsert do armazenamento de documentos de outros usuários e espaços de trabalho. Isso ocorre quando o chatflowId de destino (exposto publicamente em links de compartilhamento) ou os IDs de linha são conhecidos. O problema envolve os endpoints "GET /api/v1/upsert-history/:id" e "PATCH /api/v1/upsert-history", especificamente nas funções getAllUpsertHistory() e patchDeleteUpsertHistory(). A função getAllUpsertHistory() retorna linhas com base em um chatflowid fornecido por um invasor, enquanto a patchDeleteUpsertHistory() exclui linhas usando um array de UUIDs de registro fornecido por um invasor. Os dados expostos nos campos flowData e result podem incluir configurações de nós de embedding, gerenciador de registros e vector-store, incluindo paramValues por nó.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso aos endpoints "GET /api/v1/upsert-history/:id" e "PATCH /api/v1/upsert-history".

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100610
GHSA-JVX3-MJPW-R4GH

Produtos afetados

Flowise