PT-2025-46209 · Langfuse · Langfuse

CVE-2025-64504

·

Publicado

2025-11-10

·

Atualizado

2025-12-11

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Langfuse 2.70.0 a 2.95.10 Versões do Langfuse 3.0.0 a 3.124.0
Descrição O Langfuse é uma plataforma de engenharia para grandes modelos de linguagem. Em determinadas APIs de associação de projeto, o servidor confiava indevidamente em um orgId controlado pelo usuário e o utilizava em verificações de autorização. Isso permitiu que qualquer usuário autenticado na mesma instância do Langfuse enumerasse nomes e endereços de e-mail de usuários de outra organização, caso conhecessem o orgId da organização alvo. A divulgação é limitada aos nomes e endereços de e-mail de membros e convidados. Nenhum dado do cliente, como traces, prompts ou avaliações, foi exposto. A vulnerabilidade requer uma conta de usuário válida do Langfuse na mesma instância, conhecimento do orgId alvo e uma requisição à API que alimenta as tabelas de associação do frontend, incluindo o token de autenticação do usuário, com o orgId modificado para visar a organização desejada. Os mantenedores do Langfuse Cloud revisaram os logs de acesso e não encontraram evidências de exploração.
Recomendações As versões do Langfuse 2.70.0 a 2.95.10 devem ser atualizadas para a versão 2.95.11 ou posterior. As versões do Langfuse 3.0.0 a 3.124.0 devem ser atualizadas para a versão 3.124.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64504
GHSA-94HF-6GQQ-PJ69

Produtos afetados

Langfuse