PT-2026-60866 · Ibm · Langflow Oss
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
IBM Langflow OSS versões 1.0.0 through 1.10.0
Description
Uma falha na lógica de autenticação de webhook permite que usuários não autenticados acionem a execução de qualquer fluxo. O sistema ignora incorretamente a validação da chave de API quando a configuração
WEBHOOK AUTH ENABLE está definida como False, que é a configuração padrão. Um invasor remoto que conheça o UUID de um fluxo pode executá-lo como se fosse o proprietário, levando potencialmente à Execução Remota de Código (RCE), um estado onde um invasor pode executar comandos arbitrários na máquina hospedeira.Recommendations
Atualize o IBM Langflow OSS para a versão 1.10.1.
Habilite a autenticação de webhook definindo
WEBHOOK AUTH ENABLE como True.
Evite expor as APIs do construtor.Correção
RCE
DoS
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langflow Oss