PT-2026-60866 · Ibm · Langflow Oss

·

CVE-2026-8505

·

Publicado

2026-07-17

·

Atualizado

2026-07-23

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas IBM Langflow OSS versões 1.0.0 through 1.10.0
Description Uma falha na lógica de autenticação de webhook permite que usuários não autenticados acionem a execução de qualquer fluxo. O sistema ignora incorretamente a validação da chave de API quando a configuração WEBHOOK AUTH ENABLE está definida como False, que é a configuração padrão. Um invasor remoto que conheça o UUID de um fluxo pode executá-lo como se fosse o proprietário, levando potencialmente à Execução Remota de Código (RCE), um estado onde um invasor pode executar comandos arbitrários na máquina hospedeira.
Recommendations Atualize o IBM Langflow OSS para a versão 1.10.1. Habilite a autenticação de webhook definindo WEBHOOK AUTH ENABLE como True. Evite expor as APIs do construtor.

Correção

RCE

DoS

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8505

Produtos afetados

Langflow Oss