
Aviso que documenta CVE-2026-55450, una vulnerabilidad de carga de archivos sin autenticación en Langflow, con análisis de impacto, referencias de detección y guía de remediación.
Vulnerabilidad de carga de archivos sin autenticación
CVE-2026-55450 se refiere a una vulnerabilidad de carga de archivos reportada que afecta a Langflow, una plataforma de código abierto para crear flujos de trabajo impulsados por IA.
Un endpoint de carga expuesto puede permitir cargas de archivos sin autenticación, lo que podría provocar un consumo excesivo de disco y la divulgación de rutas internas del sistema de archivos.
Este repositorio documenta la vulnerabilidad, su impacto potencial, referencias de detección y medidas de mitigación recomendadas.
| Atributo | Detalles |
|---|---|
| CVE ID | CVE-2026-55450 |
| Producto | Langflow |
| Versiones afectadas | Anteriores a 1.9.1, según el aviso referenciado |
| Versión corregida | 1.9.1 o posterior |
| Vector de ataque | Red |
| Autenticación | No requerida para el endpoint vulnerable reportado |
| Impacto potencial | Denegación de servicio y divulgación de información |
| Debilidades relacionadas | CWE-306, CWE-400, CWE-200 |
Para obtener información autorizada, consulte el aviso de seguridad oficial de GitHub.
La vulnerabilidad reportada involucra el siguiente endpoint de API:
POST /api/v1/upload/{flow_id}
La autenticación insuficiente y las restricciones de carga pueden exponer una implementación a cargas de archivos no autorizadas.
Las posibles consecuencias incluyen:
La existencia de este endpoint por sí sola no confirma que una implementación sea vulnerable. Se deben verificar la versión, la configuración y el estado del parche.
Las cargas excesivas de archivos pueden consumir los recursos de almacenamiento disponibles y afectar la disponibilidad de la aplicación.
Las respuestas que exponen rutas internas del sistema de archivos pueden revelar detalles de implementación útiles para una evaluación de seguridad adicional.
Un endpoint de carga que no aplica los controles de autenticación y autorización requeridos puede permitir operaciones no autorizadas.
Los equipos de seguridad deben validar sus implementaciones de Langflow utilizando métodos autorizados y no destructivos.
Comprobaciones recomendadas:
Los resultados de la detección automatizada deben tratarse como indicadores en lugar de prueba definitiva de vulnerabilidad. Las pruebas activas deben restringirse a sistemas para los que se haya otorgado autorización explícita.
Medidas defensivas recomendadas:
Cuando sea compatible, revise la configuración max_file_size_upload y verifique su valor efectivo con la documentación de la versión implementada.
Este repositorio está destinado a la investigación de seguridad defensiva, la concienciación sobre vulnerabilidades y las pruebas autorizadas.
No realice pruebas en sistemas sin permiso. El autor no asume ninguna responsabilidad por daños o uso indebido derivados de actividades no autorizadas.
Investigación de seguridad | Análisis de vulnerabilidades | Validación defensiva