PT-2026-66536 · Ibm · Langflow Oss
CVE-2026-10700
·
Publicado
2026-07-30
·
Atualizado
2026-08-04
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
IBM Langflow OSS versões 1.0.0 through 1.8.4
Description
Falhas de controle de acesso na API de manipulação de arquivos permitem o acesso não autorizado a arquivos de usuários, quebrando o isolamento de locatários em implantações multiusuário. O endpoint '/api/v1/files/images/{flow id}/{file name}' não aplica verificações de autenticação ou autorização, permitindo que atacantes remotos não autenticados recuperem arquivos de imagem usando um
flow id e file name válidos. Além disso, o endpoint '/api/v1/files/download/{flow id}/{file name}' falha ao validar a propriedade do recurso, permitindo que usuários autenticados realizem uma Referência Direta Insegura a Objetos (IDOR)—uma vulneridade onde a aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário—para acessar arquivos de outros usuários por meio de identificadores arbitrários. Isso pode resultar na divulgação não autorizada de dados sensíveis de fluxos privados.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langflow Oss