CVE-2026-10140

langflow: Authorization Bypass Through User-Controlled Key (CVE-2026-10140)

criticalEPSS 0.4 %

Beschreibung

IBM Langflow OSS-Versionen 1.0.0 bis 1.10.0 im Sprachmodus enthalten eine fehlerhafte Verwaltung des gemeinsamen Zustands, die es ermöglicht, API-Clients über Mandantengrenzen hinweg wiederverwendet zu werden. Ein authentifizierter Angreifer kann den Cache-Zustand manipulieren, um Anfragen von anderen Benutzern mit falschen upstream-API-Anmeldeinformationen verarbeiten zu lassen, was zu einer fehlerhaften Abrechnung und Zuordnung der Verantwortlichkeit zwischen Mandanten führt.

Quelle: CVELISTV5NVD

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.6
Quelle: nvd-v3
28.1 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-06-30 19:55 UTC
CWE-639

Weakness-Klassen (CWE)

  • CWE-639Base

    Authorization Bypass Through User-Controlled Key

    The system's authorization functionality does not prevent one user from gaining access to another user's data or record by modifying the key value identifying the data.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-11 23:17 UTC· psirt@us.ibm.com
    • Affected: Langflow OSSLangflow OSS
  2. Initial Analysis2026-07-02 16:43 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:langflow:langflow:*:*:*:*:*:*:*:* versions from (including) 1.0.0 up to (including) 1.10.0
    • Reference Type: IBM Corporation: https://www.ibm.com/support/pages/node/7278209 Types: Vendor Advisory
  3. New CVE Received2026-06-30 20:17 UTC· psirt@us.ibm.com
    • Affected: Langflow OSS
    • Description: IBM Langflow OSS 1.0.0 through 1.10.0 voice mode contains improper shared-state handling that allows reuse of API clients across tenant boundaries. An authenticated attacker can manipulate cache state to cause requests from other users to be processed using incorrect upstream API credentials, leading to cross-tenant billing and accountability misattribution.
    • CVSS V3.1: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
    • CWE: CWE-639

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • langflow

    langflow1.0.0 – 1.10.0

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-10140