PT-2026-68296 · Ibm · Langflow Oss

CVE-2026-9130

·

Publicado

2026-08-05

·

Atualizado

2026-08-06

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas IBM Langflow OSS versões 1.0.0 through 1.10.3
Description Existe uma falha de bypass de autorização no MemoryComponent que permite que usuários autenticados acessem o histórico de chat de outros usuários por meio de colisão de session id. Os métodos retrieve messages() e store message() filtram pelo session id, mas não validam a propriedade do flow id ou user id. Isso possibilita a divulgação de informações entre usuários através dos seguintes endpoints de API autenticados: '/api/v1/run/', '/api/v1/responses' e '/api/v2/workflow/. Este problema afeta especificamente implantações multiusuário onde LANGFLOW AUTO LOGIN está definido como False.
Recommendations Atualize o IBM Langflow OSS para uma versão posterior à 1.10.3.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9130

Produtos afetados

Langflow Oss