Flow- Like é uma plataforma para construir casos de uso de extremidade a extremidade. Antes da versão 1.0.4, ` GET / api/ v 1 /apps/{app_id}/invoke/presign` concede credenciais SAS de armazenamento do Azure Blob com gravação e exclusão do acesso ao conteúdo do aplicativo a qualquer membro do aplicativo que tenha "Eventos Executivos", mesmo quando aquele membro carece de "ReadFiles" e "WriteFiles". A rota trata as permissões do arquivo como opcional após o portão `ExecuteEvents`. Quando o chamador não tem permissão de arquivo, ele seleciona `CredentialsAccess::InvokeNone`. No provedor de credenciais Azure, o `InvokeNone` ainda visa um `content_sas_token` para ` apps/{app_id}` com `sp=rwdl`, além do conteúdo do usuário e dos símbolos SAS do log. O credencial compartilhado devolvido é suficiente para que o chamador de baixo privilégio escreva ou exclua diretamente blobs sob o prefixo de conteúdo do aplicativo. Versão 1.0.4 O problema é corrigido. O Flow-Like Studio e o Flow-Like Web App hospedado não são afetados. Essas implementações usam armazenamento apoiado pelo AWS. As implantações auto- hospedadas só são afetadas se usarem o armazenamento do Azure Blob como backend de armazenamento. Em implantações afetadas, o problema só se aplica aos membros do aplicativo autenticados que têm permissões de execução de fluxo de trabalho, mas não devem ter permissões de gravação/ eliminação de arquivos do aplicativo. Os usuários das implantações Azure auto-hospedadas afetadas devem atualizar para a versão 1.0.4 ou o mais recente ramo dev. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 50173 foi publicado em 2026 - 08 - 19 T 17: 18: 57.250 Z e última modificação em 2026 - 08 - 19 T 18: 16: 42.250 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 7.2, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS.
Classificações de fraqueza associadas: CWE- 863.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.