Уразливість у langflow дозволяє неавторизоване завантаження файлів

Уразливість у langflow до 1.9.1 дозволяє неавторизоване завантаження файлів і витік інформації, що може призвести до відмови в обслуговуванні.
CVE-2026-55450CVSS 9.3General

Уразливість у langflow дозволяє неавторизоване завантаження файлів

Уразливість у langflow до 1.9.1 дозволяє неавторизоване завантаження файлів і витік інформації, що може призвести до відмови в обслуговуванні.

CVSS
9.3 CRITICAL
EPSS
92.94%
Активно використовується
немає в KEV
Продукт
langflow

Що відомо

У langflow до версії 1.9.1 існує критична уразливість, що дозволяє неавторизованим користувачам завантажувати необмежену кількість даних на сервер без обмежень. Це може призвести до вичерпання дискового простору та витоку інформації про абсолютний шлях файлу, що полегшує подальші атаки.

Бізнес-вплив

Для ІТ-операторів та власників інфраструктури ця уразливість створює ризик відмови в обслуговуванні через заповнення дискового простору, а також підвищує ймовірність подальших атак завдяки витоку інформації про файлову систему. Це може вплинути на стабільність і безпеку сервісів, що використовують langflow.

Рекомендовані дії адміністратора

Рекомендується негайно оновити langflow до версії 1.9.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити мережевий доступ до сервера langflow, переглянути журнали на предмет підозрілої активності та впровадити моніторинг використання дискового простору для запобігання його вичерпанню.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки