CVE-2026-24055
Langfuse Slack OAuth स्थापना एंडपॉइंट में प्रमाणीकरण का अभाव है, जो मनमाना प्रोजेक्ट लिंकिंग सक्षम करता है
- प्रकाशित
- 22 जन॰ 2026
- अद्यतन
- 22 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 37.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Langfuse एक ओपन सोर्स लार्ज लैंग्वेज मॉडल इंजीनियरिंग प्लेटफ़ॉर्म है। संस्करण 3.146.0 और उससे पहले के संस्करणों में, /api/public/slack/install एंडपॉइंट बिना प्रमाणीकरण या अधिकार के क्लाइंट द्वारा प्रदान किए गए projectId का उपयोग करके Slack OAuth प्रारंभ करता है। projectId OAuth प्रवाह में संरक्षित रहता है, और कॉलबैक इस अविश्वसनीय मेटाडेटा के आधार पर इंस्टॉलेशन संग्रहीत करता है। यह एक हमलावर को अपने Slack workspace को किसी भी प्रोजेक्ट से जोड़ने और Langfuse Prompt Management में संग्रहीत प्रॉम्प्ट में बदलाव प्राप्त करने की अनुमति देता है। एक हमलावर मौजूदा Prompt Slack Automation इंटीग्रेशन को बदल सकता है या किसी दुर्भावनापूर्ण इंटीग्रेशन को पहले से पंजीकृत कर सकता है, हालाँकि बाद वाले के लिए आवश्यक है कि एक प्रमाणित उपयोगकर्ता UI में दिखाई देने वाले workspace और channel संकेतकों के बावजूद इसे अनजाने में कॉन्फ़िगर करे। यह समस्या संस्करण 3.147.0 में ठीक कर दी गई है।
स्रोत
1Educational CVE-2026-24055 का शैक्षिक शोषण प्रदर्शन जो Langfuse में अप्रमाणित Slack OAuth इंस्टॉल को लक्षित करता है, जिसमें व्यावहारिक सुरक्षा परीक्षण के लिए कमजोर और पैच किए गए Docker वातावरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।