
Рекомендательное уведомление, документирующее CVE-2026-55450 — уязвимость неаутентифицированной загрузки файлов в Langflow, с анализом воздействия, ссылками для обнаружения и рекомендациями по устранению.
Уязвимость неаутентифицированной загрузки файлов
CVE-2026-55450 касается заявленной уязвимости загрузки файлов, затрагивающей Langflow — открытую платформу для создания рабочих процессов на основе ИИ.
Открытый эндпоинт загрузки может допускать неаутентифицированную загрузку файлов, что потенциально может привести к чрезмерному расходу дискового пространства и раскрытию внутренних путей файловой системы.
Данный репозиторий документирует уязвимость, её потенциальное воздействие, справочные материалы по обнаружению и рекомендуемые меры по устранению.
| Атрибут | Сведения |
|---|---|
| CVE ID | CVE-2026-55450 |
| Продукт | Langflow |
| Уязвимые версии | Ранее 1.9.1, согласно указанному рекомендательному документу |
| Исправленная версия | 1.9.1 или более поздняя |
| Вектор атаки | Сеть |
| Аутентификация | Не требуется для заявленного уязвимого эндпоинта |
| Потенциальное воздействие | Отказ в обслуживании и раскрытие информации |
| Связанные слабости | CWE-306, CWE-400, CWE-200 |
Для получения авторитетной информации обратитесь к официальному рекомендательному документу GitHub по безопасности.
Заявленная уязвимость затрагивает следующий эндпоинт API:
POST /api/v1/upload/{flow_id}
Недостаточная аутентификация и ограничения загрузки могут подвергнуть развёртывание несанкционированной загрузке файлов.
Потенциальные последствия включают:
Само по себе наличие этого эндпоинта не подтверждает, что развёртывание уязвимо. Необходимо проверить версию, конфигурацию и статус установки исправлений.
Чрезмерные загрузки файлов могут исчерпать доступные ресурсы хранилища и повлиять на доступность приложения.
Ответы, раскрывающие внутренние пути файловой системы, могут выявить детали реализации, полезные для дальнейшей оценки безопасности.
Эндпоинт загрузки, не обеспечивающий требуемые меры аутентификации и авторизации, может допускать несанкционированные операции.
Команды безопасности должны проверять свои развёртывания Langflow с использованием авторизованных, недеструктивных методов.
Рекомендуемые проверки:
Результаты автоматизированного обнаружения следует рассматривать как индикаторы, а не как окончательное доказательство уязвимости. Активное тестирование должно быть ограничено системами, на которые получено явное разрешение.
Рекомендуемые защитные меры:
Где это поддерживается, проверьте настройку max_file_size_upload и убедитесь в её действующем значении согласно документации для развёрнутой версии.
Данный репозиторий предназначен для защитных исследований в области безопасности, повышения осведомлённости об уязвимостях и авторизованного тестирования.
Не тестируйте системы без разрешения. Автор не несёт ответственности за ущерб или неправомерное использование, возникшие в результате несанкционированной деятельности.
Исследование безопасности | Анализ уязвимостей | Защитная проверка