PT-2026-41206 · Flowiseai+2 · Flowise
CVE-2026-46441
·
Publicado
2026-05-14
·
Atualizado
2026-06-11
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.2
Description
Um problema de atribuição em massa existe no endpoint de atualização de assistentes. Isso ocorre quando o servidor não restringe quais propriedades podem ser modificadas pelo cliente, permitindo que corpos de requisição controlados pelo usuário incluam campos que deveriam ser gerenciados exclusivamente pelo backend. Usuários autenticados podem manipular propriedades controladas pelo servidor, especificamente
workspaceId, createdDate e updatedDate, através do endpoint 'PUT /api/v1/assistants/{assistantId}'. Devido à falta de validação no lado do servidor e verificações de autorização, um invasor pode alterar o campo workspaceId para reatribuir assistentes a espaços de trabalho arbitrários, o que quebra o isolamento de locatários em ambientes de múltiplos espaços de trabalho.Recommendations
Atualizar para a versão 3.1.2.
Exploit
Correção
Improper Access Control
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flowise