Fluxo através 3.1.4 contém uma vulnerabilidade de referência direta de objetos inseguros na integração OpenAI Assistants que permite aos atacantes autenticados aceder a credenciais pertencentes a outros espaços de trabalho, fornecendo um UUID credencial arbitrário para os endpoints dos assistentes sem verificação da propriedade do espaço de trabalho. Os atacantes podem enumerar metadados auxiliares de espaço de trabalho cruzado, recuperar listas de arquivos e lojas de vetores, e carregar arquivos em espaços de trabalho das vítimas, explorando a verificação da autorização do espaço de trabalho que falta na lógica de busca de credenciais. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 67622 foi publicado em 2026 - 08 - 06 T 22: 18: 22.873 Z e última modificação em 2026 - 08 - 07 T 18: 17: 21.357 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.5, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/África do Sul:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 9.9, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L, pontuação de exploração 3.1, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 639.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.