CVE-2026-21445
Langflow में महत्वपूर्ण API एंडपॉइंट्स पर प्रमाणीकरण की कमी
- प्रकाशित
- 2 जन॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Langflow AI-संचालित एजेंटों और वर्कफ़्लो बनाने और तैनात करने का एक टूल है। संस्करण 1.7.0.dev45 से पहले, Langflow में कई महत्वपूर्ण API एंडपॉइंट्स में प्रमाणीकरण नियंत्रण का अभाव है। यह समस्या किसी भी अनधिकृत उपयोगकर्ता को संवेदनशील उपयोगकर्ता वार्तालाप डेटा, लेन-देन इतिहास तक पहुंचने और संदेश विलोपन सहित विनाशकारी संचालन करने की अनुमति देती है। यह व्यक्तिगत डेटा और सिस्टम संचालन को संभालने वाले एंडपॉइंट्स को प्रभावित करता है, जिन्हें उचित प्राधिकरण की आवश्यकता होनी चाहिए। संस्करण 1.7.0.dev45 में एक पैच शामिल है।
स्रोत
1शैक्षणिक प्रूफ-ऑफ-कॉन्सेप्ट जो CVE-2026-21445 [LangFlow] को अधिकृत सुरक्षा अनुसंधान के लिए प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।