PT-2026-106233 · Langflow · Langflow

·

CVE-2026-105698

·

Publicado

2026-10-05

·

Atualizado

2026-10-06

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Langflow versões 1.0.0 até 1.10.0
Descrição O Langflow não verifica a propriedade do fluxo nos endpoints obsoletos 'POST /api/v1/build/{flow id}/vertices' e 'POST /api/v1/build/{flow id}/vertices/{vertex id}'. Em versões anteriores à 1.7.2, esses manipuladores podiam ser acessados por chamadores não autenticados. Nas versões 1.7.2 a 1.10.0, usuários autenticados sem privilégios elevados podiam acessá-los. Um invasor que conhecesse o UUID de um fluxo poderia usar a função retrieve vertices order para carregar e armazenar em cache um grafo privado, enumerar identificadores de vértices e usar a função build vertex para executar vértices selecionados e receber seus resultados. Isso ocorre porque a função build graph from db no cache realiza uma busca por chave primária sem um filtro de proprietário. Essa falha pode expor a estrutura de fluxos privados, valores configurados e saídas selecionadas, além de disparar efeitos colaterais configurados pela vítima e registros de histórico de compilação. O problema não expõe credenciais do armazenamento de variáveis nem permite a modificação do fluxo armazenado.
Recomendações Atualize o Langflow para a versão 1.10.1. Como medida de mitigação temporária, restrinja o acesso aos endpoints 'POST /api/v1/build/{flow id}/vertices' e 'POST /api/v1/build/{flow id}/vertices/{vertex id}'.

Correção

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105698

Produtos afetados

Langflow