CVE-2026-13445
Langflow कई अनधिकृत और अपर्याप्त रूप से अधिकृत API endpoints के कारण remote code execution, denial of service, path traversal, और उजागर क्रेडेंशियल्स से प्रभावित है
- प्रकाशित
- 17 जुल॰ 2026
- अद्यतन
- 23 जुल॰ 2026
- सीएनए असाइन करना
- ibm
- साक्ष्य देखे गए
- 27 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 28.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
IBM Langflow OSS 1.0.0 से 1.10.1 तक एक प्रमाणित हमलावर को SaveToFile कंपोनेंट का उपयोग करके किसी अन्य उपयोगकर्ता की अपलोड की गई फ़ाइलों को पढ़ने और संशोधित करने की अनुमति दे सकता है, जिसमें हमलावर पीड़ित के स्टोरेज स्थानों की ओर इशारा करने वाले पूर्ण पथ निर्दिष्ट करता है। append मोड में, हमलावर का वर्कफ़्लो पीड़ित की फ़ाइल सामग्री को पढ़ता है, हमलावर-नियंत्रित डेटा जोड़ता है, और पीड़ित के डेटा वाली एक प्रति हमलावर के नेमस्पेस में अपलोड करता है (गोपनीयता उल्लंघन)। overwrite मोड में, हमलावर पीड़ित की फ़ाइल सामग्री को मनमाने डेटा से बदल सकता है (अखंडता उल्लंघन)। यह उपयोगकर्ताओं के बीच स्टोरेज स्वामित्व की सीमा को तोड़ता है।
स्रोत
2026 में सार्वजनिक किए गए CVEs के लिए Proof-of-Concept एक्सप्लॉइट्स का एक समुदाय-निर्मित, सत्यापित संग्रह।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।