Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-55450 — CVE-2026-55450 を文書化したアドバイザリ。Langflow における未認証のファイルアップロード脆弱性で、影響分析、検出に関する参考情報、および修復ガイダンスを含む。 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-55450
防御ツール脆弱性分析ウェブセキュリティ学習と教育
GitHub0xblackash/cve-2026-55450

CVE-2026-55450

CVE-2026-55450 を文書化したアドバイザリ。Langflow における未認証のファイルアップロード脆弱性で、影響分析、検出に関する参考情報、および修復ガイダンスを含む。

リポジトリを見る
7時間40分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-55450 — Langflow セキュリティアドバイザリ

ChatGPT Image Oct 8, 2026, 10_47_35 PM

認証不要のファイルアップロード脆弱性

CVE ID Research Platform


概要

CVE-2026-55450 は、AI を活用したワークフローを構築するためのオープンソースプラットフォームである Langflow に影響する、報告されたファイルアップロード脆弱性に関するものです。

公開されたアップロードエンドポイントは、認証なしのファイルアップロードを許可する可能性があり、過剰なディスク消費や内部ファイルシステムパスの開示につながるおそれがあります。

このリポジトリでは、脆弱性、その潜在的な影響、検出に関する参考情報、および推奨される緩和策を文書化しています。


脆弱性の詳細

属性詳細
CVE IDCVE-2026-55450
製品Langflow
影響を受けるバージョン参照されているアドバイザリによると、1.9.1 より前
修正バージョン1.9.1 以降
攻撃ベクトルネットワーク
認証報告された脆弱なエンドポイントには不要
潜在的な影響サービス拒否および情報漏えい
関連する弱点CWE-306、CWE-400、CWE-200

正式な情報については、公式 GitHub セキュリティアドバイザリを参照してください。


技術的詳細

報告された脆弱性は、以下の API エンドポイントに関係しています。

POST /api/v1/upload/{flow_id}

不十分な認証とアップロード制限により、デプロイメントが不正なファイルアップロードにさらされる可能性があります。

潜在的な影響には以下が含まれます。

  • 過剰なディスク消費とサービス中断。
  • アプリケーションの応答を通じた内部ファイルシステムパスの開示。
  • 認証済みユーザーを対象とした機能への不正アクセス。

このエンドポイントの存在だけでは、デプロイメントが脆弱であることは確認できません。バージョン、構成、およびパッチ適用状況を検証する必要があります。


デモ

CVE-2026-55450

潜在的な影響

サービス拒否

過剰なファイルアップロードは、利用可能なストレージリソースを消費し、アプリケーションの可用性に影響を与える可能性があります。

情報漏えい

内部ファイルシステムパスを公開する応答は、さらなるセキュリティ評価に有用な実装の詳細を明らかにする可能性があります。

アクセス制御の失敗

必要な認証および認可の制御を適用していないアップロードエンドポイントは、不正な操作を許可する可能性があります。


検出と検証

セキュリティチームは、許可された非破壊的な方法を使用して Langflow のデプロイメントを検証する必要があります。

推奨される確認事項:

  1. 許可された資産インベントリ内の Langflow インスタンスを特定する。
  2. インストールされているソフトウェアのバージョンを特定する。
  3. バージョンと構成を公式アドバイザリと比較する。
  4. 認証、認可、およびアップロードサイズの制限を確認する。
  5. ベンダー推奨のパッチが適用されているかどうかを確認する。

検出に関する参考情報

  • 公式 GitHub セキュリティアドバイザリ
  • ProjectDiscovery Nuclei 検出テンプレート
  • Langflow ソースリポジトリ

自動検出の結果は、脆弱性の決定的な証拠ではなく指標として扱うべきです。アクティブテストは、明示的な許可が付与されたシステムに限定する必要があります。


修復

推奨される防御策:

  • 該当するセキュリティ修正を含む Langflow 1.9.1 以降のサポート対象リリースにアップグレードする。
  • Langflow サービスおよび API エンドポイントの公開を制限する。
  • アップロード操作に認証と認可を適用する。
  • 適切なアップロードサイズ制限とストレージクォータを構成する。
  • 不審なアップロードアクティビティについてアプリケーションログを確認する。
  • ディスク使用率と予期しないファイルシステムの増加を監視する。
  • エラー応答が機密性の高い内部パスを開示しないようにする。

サポートされている場合は、max_file_size_upload 設定を確認し、デプロイされたリリースのドキュメントに照らしてその有効値を検証してください。


参考情報

  • GitHub セキュリティアドバイザリ
  • Langflow GitHub リポジトリ
  • Nuclei テンプレート
  • CVE プログラム

免責事項

このリポジトリは、防御的なセキュリティ研究、脆弱性の認知、および許可されたテストを目的としています。

許可なくシステムをテストしないでください。著者は、不正な活動に起因する損害または誤用について一切の責任を負いません。


セキュリティ研究 | 脆弱性分析 | 防御的検証

ツールをダウンロード