CVE-2026-55450
Langflow: неаутентифицированная загрузка файлов приводит к DoS (исчерпание дискового пространства) и утечке информации
- Опубликовано
- 23 июн. 2026 г.
- Обновлено
- 23 июн. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 9 окт. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:HНизкий · следующие 30 дней
- Процентиль
- 67,0 %
- Дата модели
- 7 окт. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Langflow — это инструмент для создания и развёртывания агентов и рабочих процессов на базе ИИ. До версии 1.9.1 неаутентифицированные пользователи могут загружать на сервер любое количество данных без каких-либо ограничений. Не требуется никаких предварительных знаний, только сетевой доступ к Langflow. Это может привести к исчерпанию дискового пространства на сервере. Кроме того, в ответе атакующему сообщается абсолютный путь загруженного файла, что является утечкой информации и может помочь в связывании с другими примитивами. Эта уязвимость исправлена в версии 1.9.1.
Источники
http/cves/2026/CVE-2026-55450.yaml
Nuclei TemplatesЗаявленные условия
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
- CVE-2026-55450Информационный
Рекомендательное уведомление, документирующее CVE-2026-55450 — уязвимость неаутентифицированной загрузки файлов в Langflow, с анализом воздействия, ссылками для обнаружения и рекомендациями по устранению.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.