langflow
langflow-ai- Loại hình phần mềm
- —
- Lỗ hổng trong danh mục GCVE
- 36
Mức độ nghiêm trọng trong 36 bản ghi đã phân tích
Xác minh để phân tích hồ sơ bảo mật
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
vi
Mức độ nghiêm trọng trong 36 bản ghi đã phân tích
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
Tính đến 11/09/2026, trong dữ liệu CyStack đã phân tích, langflow ghi nhận 10 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 6 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của langflow và đối chiếu lỗ hổng riêng cho phiên bản đó.
| CVE | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-48520Langflow: Unauthenticated Shareable Playground arbitrary local or S3 file read | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33760Langflow: IDOR/BOLA in Monitor API — Missing Ownership Enforcement on 7 Endpoints | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-42867Langflow: Path Traversal in Knowledge Bases API via Creation Endpoint | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55255Langflow: IDOR Vulnerability in `/api/v1/responses` Endpoint Allows Authenticated Attackers to Access Another User's Flow | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55423Langflow: Logout button does not clear session | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55446Langflow: Unauthenticated DoS through multipart form boundary file upload | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-48519Langflow: Unauthenticated RCE in Shareable Playgrounds | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-55447Langflow: BaseFileComponent-based nodes arbitrary file read with RCE exploit | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-55450Langflow: Unauthenticated file upload leads to DoS (space exhaustion) and information leak | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-12822langflow-ai langflow Bundle URL Loader code injection | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-42048Langflow: Path Traversal in Langflow Knowledge Bases API | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành12/05/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-7700langflow-ai langflow LambdaFilterComponent lambda_filter.p eval code injection | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành03/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-7687langflow-ai langflow Full Builtins code_parser.py CodeParser.parse_callable_details command injection | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành03/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6600langflow-ai langflow Frontend React Component Rendering edit-message.tsx cross site scripting | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành20/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6599langflow-ai langflow Model Context Protocol Configuration API mcp_projects.py install_mcp_config injection | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành20/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6598langflow-ai langflow Project Creation Endpoint projects.py encrypt_auth_settings cleartext storage in file | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành20/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6597langflow-ai langflow Flow Using API core.py has_api_terms credentials storage | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành20/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6596langflow-ai langflow API Endpoint endpoints.py create_upload_file unrestricted upload | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành20/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34046Langflow: Authenticated Users Can Read, Modify, and Delete Any Flow via Missing Ownership Check | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành27/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33873Langflow has Authenticated Code Execution in Agentic Assistant Validation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành27/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-5027Langflow - Path Traversal Arbitrary File Write via upload_user_file | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành27/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-5026Langflow - Stored XSS via Malicious SVG Upload | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành27/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-5025Langflow - Application Logs Exposed to All Authenticated Users | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành27/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-5022Langflow - Missing Authorization on download_image Endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành27/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33497Langflow: /profile_pictures/{folder_name}/{file_name} endpoint file reading | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33484Langflow has Unauthenticated IDOR on Image Downloads | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33475Langflow GitHub Actions Shell Injection | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-33309Langflow has an Arbitrary File Write (RCE) via v2 API | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-33053Langflow has Missing Ownership Verification in API Key Deletion (IDOR) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành20/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33017Langflow has Unauthenticated Remote Code Execution via Public Flow Build Endpoint | Tình trạng khai thácKEV | Bản váCó | Ngày phát hành20/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-27966Langflow has Remote Code Execution in CSV Agent | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành26/02/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-21445Langflow Missing Authentication on Critical API Endpoints | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành02/01/2026 | Mức độ nghiêm trọngCao |
CVE-2025-68478Langflow Vulnerable to External Control of File Name or Path | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành19/12/2025 | Mức độ nghiêm trọngCao |
CVE-2025-68477Langflow vulnerable to Server-Side Request Forgery | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành19/12/2025 | Mức độ nghiêm trọngCao |
CVE-2025-57760Langflow Vulnerable to Privilege Escalation via CLI Superuser Creation | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành25/08/2025 | Mức độ nghiêm trọngCao |
CVE-2025-3248Langflow < 1.3.0 Unauthenticated RCE via /api/v1/validate/code | Tình trạng khai thácKEV | Bản váCó | Ngày phát hành07/04/2025 | Mức độ nghiêm trọngNghiêm trọng |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan