CVE-2026-55450
重大公開済み
Langflow:認証不要のファイルアップロードによるDoS(容量枯渇)および情報漏洩
- 公開済み
- 2026/06/23
- 更新済み
- 2026/06/23
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/10/09
プライマリ CVSS
9.3/ 10重大
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:H1.2%
低 · 今後 30 日間
- パーセンタイル
- 67.0%
- モデルの日付
- 2026/10/07
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Langflowは、AIを活用したエージェントとワークフローを構築・デプロイするためのツールです。1.9.1より前のバージョンでは、未認証のユーザーがサーバーに任意の量のデータを制限なくアップロードできます。事前知識は一切不要で、Langflowへのネットワークアクセスがあれば十分です。これにより、サーバー上の容量枯渇を引き起こす可能性があります。さらに、レスポンスにおいてアップロードされたファイルの絶対パスが攻撃者に報告されるため、これは情報漏洩であり、他のプリミティブとの連鎖を助長する可能性があります。この脆弱性は1.9.1で修正されています。
ソース
リポジトリの証拠: ファイル:1 · リポジトリ:1
1 テンプレート
http/cves/2026/CVE-2026-55450.yaml
Nuclei Templates記載された条件
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
CVE-2026-55450 を文書化したアドバイザリ。Langflow における未認証のファイルアップロード脆弱性で、影響分析、検出に関する参考情報、および修復ガイダンスを含む。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。