Flowintel 受影响的版本中存在不安全的直接对象引用/对象级授权失效问题,影响众多任务端点。 这些路由通常同时接收案件标识符和任务标识符,但此前并未强制验证该任务是否确实属于所给定的案件。因此,对某个案件拥有编辑者权限的已认证用户,可能替换为另一个案件中任务的ID,并针对该外部任务执行操作。 该补丁引入了 ,它会加载这两个对象,并在任务不属于所请求的案件时返回 404。这一保护措施已应用于编辑、删除、备注、分配、状态、文件、导出、MISP 链接、子任务、外部引用以及其他与任务相关的端点。 修复还添加了显式检查
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-81826 | 9.1 CRITICAL | Flowintel修改密码后会话未失效漏洞 |
| CVE-2026-81662 | 8.6 HIGH | Flowintel 配置项导致的远程代码执行漏洞 |
| CVE-2026-81818 | 8.6 HIGH | Flowintel 组织管理员可重置密码并提权 |
| CVE-2026-81743 | 7.5 HIGH | Flowintel 远程代码执行漏洞 |
| CVE-2026-81659 | 7.1 HIGH | Flowintel Note PDF导出任意本地文件读取漏洞 |
| CVE-2026-81827 | 6.9 MEDIUM | Flowintel 邮箱验证绕过及日志注入漏洞 |
| CVE-2026-81819 | 5.3 MEDIUM | Flowintel 缺失授权导致越权查看任务 |
| CVE-2026-81814 | 5.1 MEDIUM | Flowintel 日历功能存储型跨站脚本漏洞 |
| CVE-2026-81753 | 5.1 MEDIUM | Flowintel 案例备注 Mermaid 图存储型 XSS |
| CVE-2026-81820 | 5.1 MEDIUM | Flowintel MISP 历史时间线 HTML 注入 |
暂无评论