CVE-2026-33497

HIGH CVSS 4.0: 8,7
Обновлено 24 марта 2026
Langflow
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.7.1
Устранено в версии 1.7.1
Тип уязвимости CWE-22 (Обход пути)
Поставщик Langflow
Публичный эксплойт Нет

Langflow — это инструмент для создания и развертывания агентов и рабочих процессов на базе искусственного интеллекта. До версии 1.7.1 в функции download_profile_picture конечной точки /profile_pictures/{folder_name}/{file_name} параметрыfolder_name и file_name не фильтруются строго, что позволяет читать secret_key в разных каталогах. Версия 1.7.1 содержит патч.

Показать оригинальное описание (EN)

Langflow is a tool for building and deploying AI-powered agents and workflows. Prior to version 1.7.1, in the download_profile_picture function of the /profile_pictures/{folder_name}/{file_name} endpoint, the folder_name and file_name parameters are not strictly filtered, which allows the secret_key to be read across directories. Version 1.7.1 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Langflow Langflow
cpe:2.3:a:langflow:langflow:*:*:*:*:*:*:*:*
1.7.1