CVE-2026-55450
Langflow: Unauthentifizierter Datei-Upload führt zu DoS (Speicherplatzerschöpfung) und Informationsleck
- Veröffentlicht
- 23.06.2026
- Aktualisiert
- 23.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 09.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 67,0 %
- Modelldatum
- 07.10.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Langflow ist ein Tool zum Erstellen und Bereitstellen KI-gestützter Agenten und Workflows. Vor 1.9.1 können nicht authentifizierte Benutzer beliebig viele Daten ohne Einschränkungen auf den Server hochladen. Es sind keine Vorkenntnisse erforderlich, nur Netzwerkzugriff auf Langflow. Dies kann zu einer Erschöpfung des Speicherplatzes auf dem Server führen. Darüber hinaus wird in der Antwort der absolute Pfad der hochgeladenen Datei an den Angreifer gemeldet, was ein Informationsleck darstellt, das bei der Verkettung anderer Primitiven helfen kann. Diese Schwachstelle ist in 1.9.1 behoben.
Quellen
http/cves/2026/CVE-2026-55450.yaml
Nuclei TemplatesAngegebene Bedingungen
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
- CVE-2026-55450Informativ
Advisory, das CVE-2026-55450 dokumentiert, eine nicht authentifizierte Datei-Upload-Schwachstelle in Langflow, mit Auswirkungsanalyse, Erkennungsreferenzen und Hinweisen zur Behebung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.