PT-2026-23789 · Flowise · Flowise

Berkdedekarginoglu

·

Publicado

2026-03-06

·

Atualizado

2026-03-07

·

CVE-2026-30823

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Flowise anteriores à 3.0.13
Descrição O Flowise é uma interface de usuário com recurso de arrastar e soltar para criar fluxos personalizados de modelos de linguagem grandes. Existe uma vulnerabilidade crítica de Referência Direta Insegura a Objetos (IDOR), combinada com uma Falha na Lógica de Negócios, no endpoint PUT /api/v1/loginmethod. O endpoint não valida se o usuário autenticado possui posse ou direitos administrativos sobre o organizationId alvo. Isso permite que um usuário de baixo privilégio sobrescreva a configuração SSO de qualquer organização, habilite recursos exclusivos para Enterprise sem licença e realize uma Tomada de Conta redirecionando o fluxo de autenticação. O backend aceita o parâmetro organizationId do corpo JSON e atualiza o registro do banco de dados sem verificar se request.user.organizationId é igual a body.organizationId. Um atacante pode enviar uma requisição PUT elaborada para o endpoint /api/v1/loginmethod, modificando a configuração SSO do Google da vítima ao substituir credenciais OAuth legítimas por credenciais maliciosas do aplicativo. Isso pode levar ao sequestro de sessão ou ao roubo de credenciais quando os funcionários da vítima tentarem fazer login via SSO.
Recomendações As versões anteriores à 3.0.13 devem ser atualizadas para a versão 3.0.13 ou superior.

Exploit

Correção

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30823
GHSA-CWC3-P92J-G7QM

Produtos afetados

Flowise