CVE-2026-55255
Langflow: /api/v1/responses एंडपॉइंट में IDOR भेद्यता प्रमाणित हमलावरों को किसी अन्य उपयोगकर्ता के Flow तक पहुंचने की अनुमति देती है
- प्रकाशित
- 23 जून 2026
- अद्यतन
- 8 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 जुल॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 57.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Langflow AI-संचालित एजेंटों और वर्कफ़्लो को बनाने और तैनात करने के लिए एक टूल है। 1.9.1 से पहले, /api/v1/responses एंडपॉइंट में एक इनसिक्योर डायरेक्ट ऑब्जेक्ट रेफरेंस (IDOR) भेद्यता एक प्रमाणित हमलावर को अनुरोध में पीड़ित के फ्लो ID को निर्दिष्ट करके किसी अन्य उपयोगकर्ता से संबंधित किसी भी फ्लो को निष्पादित करने की अनुमति देती है। यह भेद्यता 1.9.1 में ठीक कर दी गई है।
स्रोत
1# CVE-2026-55255 के पुनरुत्पादन के लिए स्थानीय Docker लैब Langflow के Responses API में एक IDOR भेद्यता। कमजोर बनाम पैच किए गए संस्करणों में क्रॉस-यूज़र फ्लो निष्पादन को अनुरोध-आधारित PoC के साथ मान्य करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।