CVE-2026-13445
Langflow se ve afectado por ejecución remota de código, denegación de servicio, path traversal y credenciales expuestas debido a múltiples endpoints de API no autenticados e insuficientemente autorizados
- Publicado
- 17 jul 2026
- Actualizado
- 23 jul 2026
- Asignación de CNA
- ibm
- Evidencia observada
- 27 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 28,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
IBM Langflow OSS 1.0.0 hasta 1.10.1 puede permitir a un atacante autenticado explotar el componente SaveToFile para leer y modificar archivos subidos por otro usuario especificando rutas absolutas que apuntan a ubicaciones de almacenamiento de la víctima. En modo append, el flujo de trabajo del atacante lee el contenido del archivo de la víctima, añade datos controlados por el atacante y sube una copia que contiene datos de la víctima al espacio de nombres del atacante (violación de confidencialidad). En modo overwrite, el atacante puede reemplazar el contenido del archivo de la víctima con datos arbitrarios (violación de integridad). Esto rompe el límite de propiedad del almacenamiento entre usuarios.
Fuentes
Una colección de exploits Proof-of-Concept, verificada y seleccionada por la comunidad, para CVEs divulgados en 2026.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.