PT-2026-41206 · Flowiseai+2 · Flowise

CVE-2026-46441

·

Publicado

2026-05-14

·

Atualizado

2026-06-11

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.2
Description Um problema de atribuição em massa existe no endpoint de atualização de assistentes. Isso ocorre quando o servidor não restringe quais propriedades podem ser modificadas pelo cliente, permitindo que corpos de requisição controlados pelo usuário incluam campos que deveriam ser gerenciados exclusivamente pelo backend. Usuários autenticados podem manipular propriedades controladas pelo servidor, especificamente workspaceId, createdDate e updatedDate, através do endpoint 'PUT /api/v1/assistants/{assistantId}'. Devido à falta de validação no lado do servidor e verificações de autorização, um invasor pode alterar o campo workspaceId para reatribuir assistentes a espaços de trabalho arbitrários, o que quebra o isolamento de locatários em ambientes de múltiplos espaços de trabalho.
Recommendations Atualizar para a versão 3.1.2.

Exploit

Correção

Improper Access Control

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46441
GHSA-HP26-Q66V-Q2W7

Produtos afetados

Flowise