CVE-2026-33053

MEDIUM CVSS 4.0: 6,1 EPSS 0.02%
Обновлено 20 марта 2026
Langflow
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 1.9.0
Устранено в версии 1.9.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Langflow
Публичный эксплойт Нет

Langflow — это инструмент для создания и развертывания агентов и рабочих процессов на базе искусственного интеллекта. В версиях до 1.9.0 конечная точка delete_api_key_route() принимает параметр пути api_key_id и удаляет его только с помощью общей проверки подлинности (зависимость get_current_active_user). Однако функция CRUD delete_api_key() НЕ проверяет принадлежность ключа API текущему пользователю перед удалением.

Показать оригинальное описание (EN)

Langflow is a tool for building and deploying AI-powered agents and workflows. In versions prior to 1.9.0, the delete_api_key_route() endpoint accepts an api_key_id path parameter and deletes it with only a generic authentication check (get_current_active_user dependency). However, the delete_api_key() CRUD function does NOT verify that the API key belongs to the current user before deletion.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Langflow Langflow
cpe:2.3:a:langflow:langflow:*:*:*:*:*:*:*:*
1.9.0