CVE-2026-55255
Langflow: Vulnerabilidade IDOR no endpoint /api/v1/responses permite que atacantes autenticados acessem o fluxo de outro usuário
- Publicado
- 23 de jun. de 2026
- Atualizado
- 8 de jul. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de jul. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 57,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Langflow é uma ferramenta para construir e implantar agentes e fluxos de trabalho com inteligência artificial. Antes da versão 1.9.1, uma vulnerabilidade de Referência Direta Insegura a Objetos (IDOR) no endpoint /api/v1/responses permite que um atacante autenticado execute qualquer fluxo pertencente a outro usuário especificando o ID do fluxo da vítima na requisição. Esta vulnerabilidade foi corrigida na versão 1.9.1.
Fontes
1Laboratório Docker local para reproduzir CVE-2026-55255, uma vulnerabilidade IDOR na API de Respostas do Langflow. Valida a execução de fluxo entre usuários em versões vulneráveis vs. corrigidas com um PoC baseado em requisição.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.