PT-2026-68254 · Ibm · Langflow Oss
CVE-2026-8446
·
Publicado
2026-08-05
·
Atualizado
2026-08-06
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
IBM Langflow OSS versões 1.0.0 through 1.10.3
Description
Existe uma falha de bypass de autenticação no endpoint do Model Context Protocol (MCP) composer. Isso ocorre quando a variável
mcp composer enabled está definida como true (configuração padrão) e os projetos estão configurados com a variável auth type definida como oauth.Recommendations
Atualize o IBM Langflow OSS para uma versão posterior à 1.10.3.
Como mitigação temporária, defina a variável
mcp composer enabled como false ou altere a configuração de auth type de oauth.Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langflow Oss