CVE-2026-55450: Krytyczna luka w langflow umożliwiająca nieograniczone przesyłanie danych

Krytyczna luka w langflow pozwala na nieograniczone przesyłanie danych i wyciek ścieżek plików. Zalecana aktualizacja do wersji 1.9.1.
CVE-2026-55450CVSS 9.3General

CVE-2026-55450: Krytyczna luka w langflow umożliwiająca nieograniczone przesyłanie danych

Krytyczna luka w langflow pozwala na nieograniczone przesyłanie danych i wyciek ścieżek plików. Zalecana aktualizacja do wersji 1.9.1.

CVSS
9.3 CRITICAL
EPSS
92.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
langflow

Co wiadomo

W wersjach langflow przed 1.9.1 nieautoryzowani użytkownicy mogą przesyłać dowolną ilość danych na serwer bez ograniczeń, co może prowadzić do wyczerpania przestrzeni dyskowej. Dodatkowo, w odpowiedzi ujawniany jest absolutny ścieżka przesłanego pliku, co stanowi wyciek informacji mogący ułatwić dalsze ataki.

Wpływ biznesowy

Ta luka stwarza ryzyko przeciążenia serwera poprzez wyczerpanie dostępnej przestrzeni dyskowej, co może skutkować przestojami usług i utratą dostępności. Ujawnienie ścieżki pliku może pomóc atakującym w eskalacji ataku, zwiększając ryzyko naruszenia bezpieczeństwa systemu. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie langflow do wersji 1.9.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp sieciowy do usługi oraz monitorować logi pod kątem podejrzanej aktywności związanej z przesyłaniem plików. Warto również przeprowadzić przegląd polityk bezpieczeństwa i ograniczyć możliwość przesyłania danych przez nieautoryzowanych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS