跳到主要内容

超危

Langflow身份验证绕过漏洞(CVE-2026-55255)

2026-06-19 13:17:29 公开 ,2026-07-09 22:29:24 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-639 (Authorization Bypass Through User-Controlled Key)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-06-23 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
CVSS v3.1 风险值
9.9

详细信息

漏洞类型
信任管理问题
漏洞描述
Langflow是一个用于构建和部署AI驱动的代理和工作流程的工具。在1.9.1之前,/api/v1/responses端点存在通过用户可控密钥实现身份验证绕过功能,允许经过身份验证的攻击者通过在请求中指定受害者的流程ID来执行属于另一用户的任何流程。
修复建议
建议升级到1.9.1及以上版本。参考链接: https://github.com/langflow-ai/langflow/security/advisories/GHSA-qrpv-q767-xqq2 https://github.com/langflow-ai/langflow/pull/12832

参考链接