
Langflow में CVE-2026-55450, एक अनधिकृत फ़ाइल अपलोड दोष का दस्तावेज़ीकरण करने वाली सलाह, जिसमें प्रभाव विश्लेषण, पहचान संदर्भ और उपचार मार्गदर्शन शामिल है।
अप्रमाणित फ़ाइल अपलोड भेद्यता
CVE-2026-55450 एक रिपोर्ट की गई फ़ाइल-अपलोड भेद्यता से संबंधित है जो Langflow को प्रभावित करती है, जो AI-संचालित वर्कफ़्लो बनाने के लिए एक ओपन-सोर्स प्लेटफ़ॉर्म है।
एक उजागर अपलोड एंडपॉइंट अप्रमाणित फ़ाइल अपलोड की अनुमति दे सकता है, जिसके परिणामस्वरूप संभावित रूप से अत्यधिक डिस्क खपत और आंतरिक फ़ाइलसिस्टम पथों का खुलासा हो सकता है।
यह रिपॉज़िटरी भेद्यता, इसके संभावित प्रभाव, पहचान संदर्भों और अनुशंसित शमन उपायों का दस्तावेज़ीकरण करती है।
| विशेषता | विवरण |
|---|---|
| CVE ID | CVE-2026-55450 |
| उत्पाद | Langflow |
| प्रभावित संस्करण | संदर्भित सलाहकार के अनुसार, 1.9.1 से पहले |
| ठीक किया गया संस्करण | 1.9.1 या बाद का |
| हमले का वेक्टर | नेटवर्क |
| प्रमाणीकरण | रिपोर्ट किए गए भेद्य एंडपॉइंट के लिए आवश्यक नहीं |
| संभावित प्रभाव | सेवा से इनकार और सूचना का खुलासा |
| संबंधित कमजोरियाँ | CWE-306, CWE-400, CWE-200 |
आधिकारिक जानकारी के लिए, आधिकारिक GitHub सुरक्षा सलाहकार देखें।
रिपोर्ट की गई भेद्यता में निम्नलिखित API एंडपॉइंट शामिल है:
POST /api/v1/upload/{flow_id}
अपर्याप्त प्रमाणीकरण और अपलोड प्रतिबंध एक परिनियोजन को अनधिकृत फ़ाइल अपलोड के लिए उजागर कर सकते हैं।
संभावित परिणामों में शामिल हैं:
केवल इस एंडपॉइंट का अस्तित्व यह पुष्टि नहीं करता कि कोई परिनियोजन भेद्य है। संस्करण, कॉन्फ़िगरेशन और पैच स्थिति को सत्यापित किया जाना चाहिए।
अत्यधिक फ़ाइल अपलोड उपलब्ध भंडारण संसाधनों का उपभोग कर सकते हैं और एप्लिकेशन की उपलब्धता को प्रभावित कर सकते हैं।
आंतरिक फ़ाइलसिस्टम पथों को उजागर करने वाली प्रतिक्रियाएँ आगे की सुरक्षा मूल्यांकन के लिए उपयोगी कार्यान्वयन विवरण प्रकट कर सकती हैं।
एक अपलोड एंडपॉइंट जो आवश्यक प्रमाणीकरण और प्राधिकरण नियंत्रणों को लागू नहीं करता है, अनधिकृत संचालन की अनुमति दे सकता है।
सुरक्षा टीमों को अधिकृत, गैर-विनाशकारी तरीकों का उपयोग करके अपने Langflow परिनियोजन को मान्य करना चाहिए।
अनुशंसित जाँचें:
स्वचालित पहचान परिणामों को भेद्यता के निश्चित प्रमाण के बजाय संकेतक के रूप में माना जाना चाहिए। सक्रिय परीक्षण उन सिस्टमों तक सीमित होना चाहिए जिनके लिए स्पष्ट प्राधिकरण दिया गया है।
अनुशंसित रक्षात्मक उपाय:
जहाँ समर्थित हो, max_file_size_upload सेटिंग की समीक्षा करें और परिनियोजित रिलीज़ के दस्तावेज़ीकरण के विरुद्ध इसके प्रभावी मान को सत्यापित करें।
यह रिपॉज़िटरी रक्षात्मक सुरक्षा अनुसंधान, भेद्यता जागरूकता और अधिकृत परीक्षण के लिए है।
अनुमति के बिना सिस्टम का परीक्षण न करें। लेखक अनधिकृत गतिविधि से होने वाली क्षति या दुरुपयोग की कोई ज़िम्मेदारी नहीं लेता है।
सुरक्षा अनुसंधान | भेद्यता विश्लेषण | रक्षात्मक सत्यापन