PT-2025-47813 · Langfuse · Langfuse

CVE-2025-65107

·

Publicado

2025-11-21

·

Atualizado

2025-12-03

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Langfuse 2.95.0 até 2.95.11 Versões do Langfuse 3.17.0 até 3.130.0
Descrição O Langfuse é uma plataforma de engenharia para modelos de linguagem de grande porte. Em configurações de provedor Single Sign-On (SSO) que não possuem uma configuração explícita AUTH CHECK, pode ocorrer uma potencial tomada de conta se um usuário autenticado acessar uma URL especialmente elaborada por meio de um ataque de Falsificação de Solicitação Entre Sites (CSRF) ou phishing. A questão envolve manipular um usuário para acessar uma URL específica.
Recomendações Atualize para a versão 2.95.12 do Langfuse ou posterior. Atualize para a versão 3.131.0 do Langfuse ou posterior. Como solução alternativa, configure o parâmetro AUTH CHECK.

Exploit

Correção

Improper Authorization

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65107
GHSA-W9PW-C549-5M6W

Produtos afetados

Langfuse