Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-55255

Langflow

Hersteller: Langflow
8,4 HIGH CVSS Basis-Score
Beschreibung

Langflow ist eine Plattform zum Erstellen und Betreiben von KI-gestützten Agenten und Arbeitsabläufen, den sogenannten Flows. In einer Schnittstelle der Anwendung fehlt eine ausreichende Prüfung, ob der anfragende Nutzer für den angeforderten Flow überhaupt berechtigt ist. Die Zuordnung erfolgt allein über eine vom Aufrufer selbst angegebene Kennung des Flows – ein klassischer Fall einer unsicheren direkten Objektreferenz (IDOR). Ein Angreifer, der über ein gültiges Konto auf der Instanz verfügt, kann in seiner Anfrage einfach die Kennung eines Flows eines anderen Nutzers eintragen und diesen fremden Ablauf ausführen lassen. Damit lässt sich die Mandanten- bzw. Nutzertrennung umgehen: Fremde Arbeitsabläufe werden angestoßen, samt der darin hinterlegten Logik, Datenzugriffe und angebundenen Dienste. Betroffen sind insbesondere gemeinsam genutzte Installationen mit mehreren Nutzern, in denen Flows sensible Daten oder Zugangsdaten verarbeiten.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt und die Erreichbarkeit aus dem Internet bewertet werden.