CVE-2026-55450
Langflow: upload di file non autenticato porta a DoS (esaurimento dello spazio) e fuga di informazioni
- Pubblicato
- 23 giu 2026
- Aggiornato
- 23 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 9 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 67,0%
- Data del modello
- 7 ott 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Langflow è uno strumento per creare e distribuire agenti e flussi di lavoro basati sull'IA. Prima della versione 1.9.1, gli utenti non autenticati possono caricare qualsiasi quantità di dati sul server senza alcuna limitazione. Non è necessaria alcuna conoscenza preliminare, solo l'accesso di rete a Langflow. Ciò può portare all'esaurimento dello spazio sul server. Inoltre, nella risposta, il percorso assoluto del file caricato viene comunicato all'attaccante, il che costituisce una fuga di informazioni che può facilitare il concatenamento di altre primitive. Questa vulnerabilità è stata corretta nella versione 1.9.1.
Fonti
http/cves/2026/CVE-2026-55450.yaml
Nuclei TemplatesCondizioni dichiarate
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
- CVE-2026-55450Informativo
Advisory che documenta CVE-2026-55450, una vulnerabilità di caricamento file non autenticato in Langflow, con analisi dell'impatto, riferimenti per il rilevamento e indicazioni per la remediation.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.