Flowintel 受影响的版本中存在不安全的直接对象引用/对象级授权失效问题,影响众多任务端点。 这些路由通常同时接收案件标识符和任务标识符,但此前并未强制验证该任务是否确实属于所给定的案件。因此,对某个案件拥有编辑者权限的已认证用户,可能替换为另一个案件中任务的ID,并针对该外部任务执行操作。 该补丁引入了 ,它会加载这两个对象,并在任务不属于所请求的案件时返回 404。这一保护措施已应用于编辑、删除、备注、分配、状态、文件、导出、MISP 链接、子任务、外部引用以及其他与任务相关的端点。 修复还添加了显式检查
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-81826 | 9.1 CRITICAL | Flowintel Fails to Invalidate Active Sessions After Password Change |
| CVE-2026-81662 | 8.6 HIGH | Flowintel Alert Settings Configuration Allows Remote Code Execution via Arbitrary Configur |
| CVE-2026-81818 | 8.6 HIGH | Flowintel Organization Administrator Can Reset Full Administrator Password and Escalate Pr |
| CVE-2026-81743 | 7.5 HIGH | Flowintel Arbitrary Log File Path Allows Remote Code Execution via Template Injection |
| CVE-2026-81659 | 7.1 HIGH | Flowintel Note PDF Export Allows Arbitrary Local File Read via Pandoc/XeLaTeX Processing |
| CVE-2026-81827 | 6.9 MEDIUM | Flowintel Login Email Validation Bypass Allows Log Injection via Crafted Email Input |
| CVE-2026-81819 | 5.3 MEDIUM | Flowintel Missing Authorization Allows Regular API Users to View Other Users’ Task Assignm |
| CVE-2026-81814 | 5.1 MEDIUM | Flowintel Stored XSS in Calendar via Malicious Case Title |
| CVE-2026-81753 | 5.1 MEDIUM | Flowintel Stored XSS in Case Notes via Malicious Mermaid Diagram Content |
| CVE-2026-81820 | 5.1 MEDIUM | Flowintel HTML Injection in MISP Case History Timeline via Crafted Object Attributes |
No comments yet