PT-2026-41210 · Flowiseai+2 · Flowise
CVE-2026-46475
·
Publicado
2026-05-14
·
Atualizado
2026-06-12
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.2
Description
Um problema de atribuição em massa (mass assignment) existe nos processos de criação e atualização de assistentes. A aplicação utiliza
Object.assign() para copiar o corpo da requisição para a entidade Assistant sem uma lista de permissões (allowlist) de campos explícita, permitindo que um cliente sobrescreva campos sensíveis. Especificamente, um usuário autenticado pode manipular as variáveis workspaceId ou id através do endpoint PUT /api/v1/assistants/<id>. Isso permite que um invasor mova um assistente para um workspace diferente ao especificar um UUID de workspace de destino, resultando na tomada de controle de assistentes entre workspaces e Referência Direta Insegura a Objetos (IDOR). Isso expõe a configuração do LLM do assistente, prompts de sistema, listas de ferramentas e credenciais ao workspace de destino.Recommendations
Atualize para a versão 3.1.2.
Como medida paliativa temporária, restrinja o acesso ao endpoint
PUT /api/v1/assistants/<id> ou monitore os corpos das requisições para identificar alterações não autorizadas nas variáveis workspaceId e id.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise