CVE-2026-55255
Langflow: ثغرة IDOR في نقطة النهاية /api/v1/responses تسمح للمهاجمين المُصادَق عليهم بالوصول إلى تدفق مستخدم آخر
- تم النشر
- 23/06/2026
- محدث
- 08/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/07/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Langflow هي أداة لبناء ونشر الوكلاء وسير العمل المعتمدين على الذكاء الاصطناعي. قبل الإصدار 1.9.1، كانت هناك ثغرة مرجع كائن مباشر غير آمن (IDOR) في نقطة النهاية `/api/v1/responses` تسمح لمهاجم مُصادق بتنفيذ أي سير عمل يخص مستخدمًا آخر عن طريق تحديد معرّف سير عمل الضحية في الطلب. تم إصلاح هذه الثغرة في الإصدار 1.9.1.
المصادر
1مختبر Docker محلي لإعادة إنتاج CVE-2026-55255، وهي ثغرة من نوع IDOR في واجهة برمجة التطبيقات Responses في Langflow. يتحقق من تنفيذ التدفق عبر المستخدمين في الإصدارات الضعيفة مقابل المُصححة باستخدام PoC قائم على الطلبات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.