PT-2026-66536 · Ibm · Langflow Oss

CVE-2026-10700

·

Publicado

2026-07-30

·

Atualizado

2026-08-04

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas IBM Langflow OSS versões 1.0.0 through 1.8.4
Description Falhas de controle de acesso na API de manipulação de arquivos permitem o acesso não autorizado a arquivos de usuários, quebrando o isolamento de locatários em implantações multiusuário. O endpoint '/api/v1/files/images/{flow id}/{file name}' não aplica verificações de autenticação ou autorização, permitindo que atacantes remotos não autenticados recuperem arquivos de imagem usando um flow id e file name válidos. Além disso, o endpoint '/api/v1/files/download/{flow id}/{file name}' falha ao validar a propriedade do recurso, permitindo que usuários autenticados realizem uma Referência Direta Insegura a Objetos (IDOR)—uma vulneridade onde a aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário—para acessar arquivos de outros usuários por meio de identificadores arbitrários. Isso pode resultar na divulgação não autorizada de dados sensíveis de fluxos privados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10700

Produtos afetados

Langflow Oss