CVE-2026-55450: Krytyczna luka w langflow umożliwiająca nieograniczone przesyłanie danych
Krytyczna luka w langflow pozwala na nieograniczone przesyłanie danych i wyciek ścieżek plików. Zalecana aktualizacja do wersji 1.9.1.
- CVSS
- 9.3 CRITICAL
- EPSS
- 92.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- langflow
Co wiadomo
W wersjach langflow przed 1.9.1 nieautoryzowani użytkownicy mogą przesyłać dowolną ilość danych na serwer bez ograniczeń, co może prowadzić do wyczerpania przestrzeni dyskowej. Dodatkowo, w odpowiedzi ujawniany jest absolutny ścieżka przesłanego pliku, co stanowi wyciek informacji mogący ułatwić dalsze ataki.
Wpływ biznesowy
Ta luka stwarza ryzyko przeciążenia serwera poprzez wyczerpanie dostępnej przestrzeni dyskowej, co może skutkować przestojami usług i utratą dostępności. Ujawnienie ścieżki pliku może pomóc atakującym w eskalacji ataku, zwiększając ryzyko naruszenia bezpieczeństwa systemu. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie langflow do wersji 1.9.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp sieciowy do usługi oraz monitorować logi pod kątem podejrzanej aktywności związanej z przesyłaniem plików. Warto również przeprowadzić przegląd polityk bezpieczeństwa i ograniczyć możliwość przesyłania danych przez nieautoryzowanych użytkowników.