Ad

CVE-2026-8505

CRITICAL CVSS 3.1: 9,8 EPSS 0.56%
Обновлено 23 июля 2026
Langflow
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии 1.0.0 — 1.10.1
Устранено в версии 1.10.1
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Langflow
Публичный эксплойт Нет

IBM Langflow OSS версий 1.0.0–1.10.0 имеет уязвимость в логике аутентификации веб-перехватчика Langflow, позволяющую неаутентифицированным пользователям запускать выполнение любого потока. Система неправильно обходит проверку ключа API, если для конфигурации WEBHOOK_AUTH_ENABLE установлено значение False (это настройка по умолчанию). Это позволяет удаленному злоумышленнику, знающему UUID потока, выполнить его, как если бы он был владельцем, что потенциально может привести к удаленному выполнению кода (RCE).

Показать оригинальное описание (EN)

IBM Langflow OSS 1.0.0 through 1.10.0 has a vulnerability in Langflow's webhook authentication logic allows unauthenticated users to trigger the execution of any flow. The system incorrectly bypasses API key validation when the WEBHOOK_AUTH_ENABLE configuration is set to False (which is the default setting). This allows a remote attacker who knows a flow's UUID to execute it as if they were the owner, potentially leading to Remote Code Execution (RCE).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Langflow Langflow
cpe:2.3:a:langflow:langflow:*:*:*:*:*:*:*:*
1.0.0 1.10.1
Apple Macos
cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:*
Linux Linux_Kernel
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*
Microsoft Windows
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*