PT-2026-53955 · Ibm · Langflow Oss

CVE-2026-10129

·

Publicado

2026-06-30

·

Atualizado

2026-07-16

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas IBM Langflow OSS versões 1.0.0 through 1.9.3
Description O componente API Request contém um bypass de proteção contra Server-Side Request Forgery (SSRF). Um invasor autenticado com privilégios de autor de fluxo pode burlar os controles de segurança ao ativar o parâmetro follow redirects e fornecer uma URL pública que redireciona para endereços internos ou localhost. O problema ocorre porque a aplicação valida a URL inicial, mas não revalida o destino do redirecionamento. Isso permite o acesso não autorizado a serviços HTTP internos, endpoints de localhost, serviços de metadados de nuvem e recursos de rede privada, podendo levar à divulgação de informações sensíveis, como credenciais, tokens, respostas de API internas e dados de painéis administrativos.
Recommendations Atualize o IBM Langflow OSS para uma versão posterior à 1.9.3. Como medida de mitigação temporária, restrinja o uso do parâmetro follow redirects no componente API Request.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10129

Produtos afetados

Langflow Oss