CVE-2026-55255
Langflow: IDOR-Schwachstelle im /api/v1/responses-Endpunkt ermöglicht authentifizierten Angreifern den Zugriff auf den Flow eines anderen Benutzers
- Veröffentlicht
- 23.06.2026
- Aktualisiert
- 08.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.07.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 57,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Langflow ist ein Tool zum Erstellen und Bereitstellen von KI-gestützten Agenten und Workflows. Vor Version 1.9.1 ermöglicht eine Schwachstelle durch unsichere direkte Objektreferenz (Insecure Direct Object Reference, IDOR) im Endpunkt /api/v1/responses einem authentifizierten Angreifer, jeden Workflow eines anderen Benutzers auszuführen, indem er die Flow-ID des Opfers in der Anfrage angibt. Diese Schwachstelle wurde in Version 1.9.1 behoben.
Quellen
1Lokales Docker-Labor zur Reproduktion von CVE-2026-55255, einer IDOR-Schwachstelle in Langflows Responses API. Validiert die Ausführung von Cross-User-Flows in verwundbaren und gepatchten Versionen anhand eines requestbasierten PoC.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.