PT-2026-68296 · Ibm · Langflow Oss
CVE-2026-9130
·
Publicado
2026-08-05
·
Atualizado
2026-08-06
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
IBM Langflow OSS versões 1.0.0 through 1.10.3
Description
Existe uma falha de bypass de autorização no MemoryComponent que permite que usuários autenticados acessem o histórico de chat de outros usuários por meio de colisão de
session id. Os métodos retrieve messages() e store message() filtram pelo session id, mas não validam a propriedade do flow id ou user id. Isso possibilita a divulgação de informações entre usuários através dos seguintes endpoints de API autenticados: '/api/v1/run/', '/api/v1/responses' e '/api/v2/workflow/. Este problema afeta especificamente implantações multiusuário onde LANGFLOW AUTO LOGIN está definido como False.Recommendations
Atualize o IBM Langflow OSS para uma versão posterior à 1.10.3.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langflow Oss