PT-2026-53955 · Ibm · Langflow Oss
CVE-2026-10129
·
Publicado
2026-06-30
·
Atualizado
2026-07-16
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
IBM Langflow OSS versões 1.0.0 through 1.9.3
Description
O componente API Request contém um bypass de proteção contra Server-Side Request Forgery (SSRF). Um invasor autenticado com privilégios de autor de fluxo pode burlar os controles de segurança ao ativar o parâmetro
follow redirects e fornecer uma URL pública que redireciona para endereços internos ou localhost. O problema ocorre porque a aplicação valida a URL inicial, mas não revalida o destino do redirecionamento. Isso permite o acesso não autorizado a serviços HTTP internos, endpoints de localhost, serviços de metadados de nuvem e recursos de rede privada, podendo levar à divulgação de informações sensíveis, como credenciais, tokens, respostas de API internas e dados de painéis administrativos.Recommendations
Atualize o IBM Langflow OSS para uma versão posterior à 1.9.3.
Como medida de mitigação temporária, restrinja o uso do parâmetro
follow redirects no componente API Request.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langflow Oss