PT-2025-47813 · Langfuse · Langfuse
CVE-2025-65107
·
Publicado
2025-11-21
·
Atualizado
2025-12-03
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Langfuse 2.95.0 até 2.95.11
Versões do Langfuse 3.17.0 até 3.130.0
Descrição
O Langfuse é uma plataforma de engenharia para modelos de linguagem de grande porte. Em configurações de provedor Single Sign-On (SSO) que não possuem uma configuração explícita AUTH CHECK, pode ocorrer uma potencial tomada de conta se um usuário autenticado acessar uma URL especialmente elaborada por meio de um ataque de Falsificação de Solicitação Entre Sites (CSRF) ou phishing. A questão envolve manipular um usuário para acessar uma URL específica.
Recomendações
Atualize para a versão 2.95.12 do Langfuse ou posterior.
Atualize para a versão 3.131.0 do Langfuse ou posterior.
Como solução alternativa, configure o parâmetro AUTH CHECK.
Exploit
Correção
Improper Authorization
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Langfuse