Langflow
Langflow ist eine Plattform zum Erstellen und Betreiben von KI-gestützten Agenten und Arbeitsabläufen, den sogenannten Flows. In einer Schnittstelle der Anwendung fehlt eine ausreichende Prüfung, ob der anfragende Nutzer für den angeforderten Flow überhaupt berechtigt ist. Die Zuordnung erfolgt allein über eine vom Aufrufer selbst angegebene Kennung des Flows – ein klassischer Fall einer unsicheren direkten Objektreferenz (IDOR). Ein Angreifer, der über ein gültiges Konto auf der Instanz verfügt, kann in seiner Anfrage einfach die Kennung eines Flows eines anderen Nutzers eintragen und diesen fremden Ablauf ausführen lassen. Damit lässt sich die Mandanten- bzw. Nutzertrennung umgehen: Fremde Arbeitsabläufe werden angestoßen, samt der darin hinterlegten Logik, Datenzugriffe und angebundenen Dienste. Betroffen sind insbesondere gemeinsam genutzte Installationen mit mehreren Nutzern, in denen Flows sensible Daten oder Zugangsdaten verarbeiten.
Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt und die Erreichbarkeit aus dem Internet bewertet werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel CISA setzt US-Behörden Frist für Patch gegen aktiv ausgenutzte Langflow-RCE 22.07.2026
- Artikel CISA nimmt vier aktiv ausgenutzte Lücken in ColdFusion, Langflow und Joomla-Erweiterungen in KEV-Katalog auf 08.07.2026
- Artikel CISA nimmt vier aktiv ausgenutzte Lücken bei Adobe, Joomla und Langflow in den KEV-Katalog auf 08.07.2026