CVE-2026-24055
Конечная точка установки Langfuse Slack OAuth не требует аутентификации, что позволяет произвольно привязывать проекты
- Опубликовано
- 22 янв. 2026 г.
- Обновлено
- 22 янв. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 37,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Langfuse — это платформа с открытым исходным кодом для разработки больших языковых моделей. В версиях 3.146.0 и ниже конечная точка /api/public/slack/install запускает Slack OAuth, используя projectId, предоставленный клиентом, без аутентификации или авторизации. projectId сохраняется на протяжении всего потока OAuth, а обратный вызов сохраняет установки на основе этих недоверенных метаданных. Это позволяет злоумышленнику привязать своё рабочее пространство Slack к любому проекту и потенциально получать изменения промптов, хранящихся в Langfuse Prompt Management. Злоумышленник может заменить существующие интеграции Prompt Slack Automation или предварительно зарегистрировать вредоносную, хотя для последнего требуется, чтобы аутентифицированный пользователь непреднамеренно её настроил, несмотря на видимые индикаторы рабочего пространства и канала в интерфейсе. Эта проблема исправлена в версии 3.147.0.
Источники
1Образовательная демонстрация эксплуатации CVE-2026-24055, направленная на неаутентифицированную установку Slack OAuth в Langfuse, с уязвимыми и исправленными средами Docker для практического тестирования безопасности.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.