PT-2026-51100 · Langflow · Langflow

·

CVE-2026-55423

·

Publicado

2026-06-19

·

Atualizado

2026-06-24

CVSS v3.1

6.1

Média

VetorAV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Langflow versões anteriores a 1.7.0
Descrição O botão de logout não limpa a sessão do usuário, permitindo que um usuário anterior permaneça conectado a menos que outro usuário se autentique explicitamente. Isso ocorre porque o endpoint '/logout' exclui os cookies de autenticação sem corresponder aos parâmetros originais httponly, samesite, secure e domain, fazendo com que o navegador os mantenha. Além disso, o frontend não limpa os cookies de autenticação ao fazer logout. Especificamente, o access token lf permanece no Local Storage e nos Cookies, e o refresh token lf permanece nos Cookies. Isso pode levar ao acesso não autorizado em computadores compartilhados onde os usuários acreditam ter encerrado sua sessão.
Recomendações Atualize para a versão 1.7.0 ou posterior.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55423
GHSA-7HW8-6Q6R-4276
PYSEC-2026-222

Produtos afetados

Langflow