Súlyos Langflow-hiba miatt más felhasználók folyamatai is elérhetővé válhattak

Súlyos jogosultságkezelési hibát találtak a Langflow keretrendszerben, amely lehetővé tehette, hogy bármely hitelesített felhasználó elolvassa, módosítsa vagy törölje mások folyamatait. A CVE-2026-34046 azonosítójú sebezhetőség a Langflow 1.5.0-s és korábbi verzióit érinti, javítása a 1.5.1-es kiadásban jelent meg.
- A CVE-2026-34046 CVSS-értéke 8,7.
- A hiba hitelesített felhasználóknak mások folyamataihoz is hozzáférést adhatott.
- Az érintett verziók: langflow 1.5.0 vagy korábbi, langflow-base 0.5.0 vagy korábbi.
- A javítás a langflow 1.5.1 és a langflow-base 0.5.1 verzióban vagy újabb kiadásokban érhető el.
Más felhasználók folyamataihoz is hozzáférést adhatott
A Dynatrace biztonsági kutatói szerint a hiba a Langflow folyamatkezelő API-ját érinti. A keretrendszert ügynökalapú mesterségesintelligencia-alkalmazások építésére használják, a folyamatok pedig gyakran API-kulcsokat, érzékeny adatokat és üzleti szempontból fontos ügynöklogikát tartalmaznak.
A sebezhetőség magas súlyossági besorolást kapott, CVSS-értéke 8,7. A támadónak hitelesített felhasználónak kellett lennie, ezt követően azonban egy folyamat UUID-azonosítójának ismeretében vagy kitalálásával más felhasználók folyamataihoz férhetett hozzá.
A Dynatrace leírása szerint a probléma gyökere a _read_flow segédfüggvényben található. A tulajdonosi ellenőrzés csak akkor futott le, amikor az AUTO_LOGIN be volt kapcsolva. Olyan többfelhasználós telepítéseknél, ahol a hitelesítés aktív volt, ez az ellenőrzés hiányzott, így a lekérdezés a megadott azonosítóhoz tartozó folyamatot a tulajdonostól függetlenül visszaadhatta.
Egy nappal a bejelentés után elkészült a javítás
A Dynatrace kutatói 2025. július 8-án jelentették a hibát a Langflow karbantartóinak. A javítást tartalmazó commit már július 9-én elkészült, a projektben azonban belső átszervezésként szerepelt, nem biztonsági javításként.
A Langflow karbantartói 2026. március 25-én tették közzé a kapcsolódó biztonsági tájékoztatót a projekt biztonsági tárházában. A közlemény március 27-én került be a GitHub Advisory Database és az NVD adatbázisába CVE-2026-34046 azonosítóval. A Dynatrace erről szóló bejegyzése 2026. augusztus 7-én jelent meg.
A vállalat szerint a javítás és a nyilvános tájékoztató közötti időszakban azok a szervezetek, amelyek kizárólag nyilvános sérülékenységi adatbázisokra támaszkodtak, nem feltétlenül láthatták a kockázatot.
Ezekre a verziókra kell frissíteni
A Dynatrace közlése szerint az érintett verziók a langflow 1.5.0 és korábbi kiadásai, valamint a langflow-base 0.5.0 és korábbi verziói. A javasolt javítás:
- langflow: 1.5.1 vagy újabb verzió;
- langflow-base: 0.5.1 vagy újabb verzió.
A hiba jelentősége abból fakad, hogy a folyamatokhoz kapcsolódó jogosulatlan olvasási hozzáférés önmagában is API-kulcsok és saját fejlesztésű ügynöklogika kiszivárgásához vezethet. A Dynatrace ezért a javításon túl folyamatos rálátást sürget arra is, hogy az érintett sérülékenység ténylegesen elérhető és kihasználható-e a futó környezetben.
Dynatrace: CVE-2026-34046: Broken authorization in Langflow exposes user flows


