CVE-2026-55450
Langflow: Carga de archivos no autenticada conduce a DoS (agotamiento de espacio) y fuga de información
- Publicado
- 23 jun 2026
- Actualizado
- 23 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 9 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:HBajo · próximos 30 días
- Percentil
- 67,0 %
- Fecha del modelo
- 7 oct 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo impulsados por IA. Antes de 1.9.1, los usuarios no autenticados pueden subir cualquier cantidad de datos al servidor sin ninguna limitación. No se necesita ningún conocimiento previo, solo acceso de red a Langflow. Esto puede provocar el agotamiento del espacio en el servidor. Además, en la respuesta, la ruta absoluta del archivo subido se reporta al atacante, lo que constituye una fuga de información que puede ayudar a encadenar otras primitivas. Esta vulnerabilidad está corregida en 1.9.1.
Fuentes
http/cves/2026/CVE-2026-55450.yaml
Nuclei TemplatesCondiciones declaradas
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
- CVE-2026-55450Informativo
Aviso que documenta CVE-2026-55450, una vulnerabilidad de carga de archivos sin autenticación en Langflow, con análisis de impacto, referencias de detección y guía de remediación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.