PT-2026-34732 · Flowise · Flowise

Publicado

2026-04-16

·

Atualizado

2026-04-23

·

CVE-2026-41267

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Flowise versões anteriores a 3.1.0
Description Um problema de atribuição em massa inadequada (injeção de JSON) existe no endpoint de registro de conta do Flowise Cloud. Isso permite que atacantes não autenticados injetem campos gerenciados pelo servidor e objetos aninhados durante a criação da conta, permitindo a manipulação controlada pelo cliente de metadados de propriedade, carimbos de data/hora, associação de organização e mapeamentos de função, o que quebra os limites de confiança em um ambiente multi-tenant.
Recommendations Atualizar para a versão 3.1.0.

Exploit

Correção

IDOR

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41267
GHSA-48M6-CH88-55MJ

Produtos afetados

Flowise