As versões afetadas do Flowintel expõem o objetivo da API /my_assegnation/user para qualquer usuário autêntico da API. O endpoint aceita um parâmetro user_id que identifica o usuário cujas atribuições devem ser devolvidas, mas anteriormente não tinha nenhuma restrição de papel além da autenticação geral da API. Como resultado, um usuário autenticado com menores privilégios poderia potencialmente consultar outras informações de atribuição do usuário fornecendo esse identificador do usuário. method_decorators = [api_required]. method_decorators = [admin_or_org_admin_required, api_required].

para que apenas administradores ou administradores de organização possam realizar consultas de atribuição de usuários cruzados. Versão impactada => 3.3.0. Registro de aconselhamento: GHSA- 49 jg- 8 r 6 h- h 4 r 7. Identificadores relacionados: CVE- 2026 - 81819. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 27 T 18: 32: 30.000 Z e lista a sua última modificação como 2026 - 08 - 27 T 18: 32: 30.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X. Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.