Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Súlyos Langflow-hiba miatt más felhasználók folyamatai is elérhetővé válhattak

2026. augusztus 7. 19:25Forrás: Dynatrace
Súlyos Langflow-hiba miatt más felhasználók folyamatai is elérhetővé válhattak
Kép: Dynatrace

Súlyos jogosultságkezelési hibát találtak a Langflow keretrendszerben, amely lehetővé tehette, hogy bármely hitelesített felhasználó elolvassa, módosítsa vagy törölje mások folyamatait. A CVE-2026-34046 azonosítójú sebezhetőség a Langflow 1.5.0-s és korábbi verzióit érinti, javítása a 1.5.1-es kiadásban jelent meg.

A lényeg röviden
  • A CVE-2026-34046 CVSS-értéke 8,7.
  • A hiba hitelesített felhasználóknak mások folyamataihoz is hozzáférést adhatott.
  • Az érintett verziók: langflow 1.5.0 vagy korábbi, langflow-base 0.5.0 vagy korábbi.
  • A javítás a langflow 1.5.1 és a langflow-base 0.5.1 verzióban vagy újabb kiadásokban érhető el.

Más felhasználók folyamataihoz is hozzáférést adhatott

A Dynatrace biztonsági kutatói szerint a hiba a Langflow folyamatkezelő API-ját érinti. A keretrendszert ügynökalapú mesterségesintelligencia-alkalmazások építésére használják, a folyamatok pedig gyakran API-kulcsokat, érzékeny adatokat és üzleti szempontból fontos ügynöklogikát tartalmaznak.

A sebezhetőség magas súlyossági besorolást kapott, CVSS-értéke 8,7. A támadónak hitelesített felhasználónak kellett lennie, ezt követően azonban egy folyamat UUID-azonosítójának ismeretében vagy kitalálásával más felhasználók folyamataihoz férhetett hozzá.

A Dynatrace leírása szerint a probléma gyökere a _read_flow segédfüggvényben található. A tulajdonosi ellenőrzés csak akkor futott le, amikor az AUTO_LOGIN be volt kapcsolva. Olyan többfelhasználós telepítéseknél, ahol a hitelesítés aktív volt, ez az ellenőrzés hiányzott, így a lekérdezés a megadott azonosítóhoz tartozó folyamatot a tulajdonostól függetlenül visszaadhatta.

Egy nappal a bejelentés után elkészült a javítás

A Dynatrace kutatói 2025. július 8-án jelentették a hibát a Langflow karbantartóinak. A javítást tartalmazó commit már július 9-én elkészült, a projektben azonban belső átszervezésként szerepelt, nem biztonsági javításként.

A Langflow karbantartói 2026. március 25-én tették közzé a kapcsolódó biztonsági tájékoztatót a projekt biztonsági tárházában. A közlemény március 27-én került be a GitHub Advisory Database és az NVD adatbázisába CVE-2026-34046 azonosítóval. A Dynatrace erről szóló bejegyzése 2026. augusztus 7-én jelent meg.

A vállalat szerint a javítás és a nyilvános tájékoztató közötti időszakban azok a szervezetek, amelyek kizárólag nyilvános sérülékenységi adatbázisokra támaszkodtak, nem feltétlenül láthatták a kockázatot.

Ezekre a verziókra kell frissíteni

A Dynatrace közlése szerint az érintett verziók a langflow 1.5.0 és korábbi kiadásai, valamint a langflow-base 0.5.0 és korábbi verziói. A javasolt javítás:

  • langflow: 1.5.1 vagy újabb verzió;
  • langflow-base: 0.5.1 vagy újabb verzió.

A hiba jelentősége abból fakad, hogy a folyamatokhoz kapcsolódó jogosulatlan olvasási hozzáférés önmagában is API-kulcsok és saját fejlesztésű ügynöklogika kiszivárgásához vezethet. A Dynatrace ezért a javításon túl folyamatos rálátást sürget arra is, hogy az érintett sérülékenység ténylegesen elérhető és kihasználható-e a futó környezetben.

Kapcsolódó hírek

A Dynatrace felvásárolta az Arize-t az AI teljes életciklusának megfigyeléséért
Cégek és üzlet2026. október 1. 22:00

A Dynatrace felvásárolta az Arize-t az AI teljes életciklusának megfigyeléséért

Lezárult az Arize felvásárlása, a Dynatrace az AI-natív nyomkövetést, értékelést és kísérletezést saját megfigyelhetőségi képességeivel kapcsolja össze. A cél a…

A Dynatrace lezárta az Arize felvásárlását
Cégek és üzlet2026. október 1. 22:00

A Dynatrace lezárta az Arize felvásárlását

A Dynatrace lezárta az Arize felvásárlását, így egy platformon kapcsolná össze a mesterségesintelligencia-alkalmazások fejlesztését, értékelését, üzemeltetését és…

A Dynatrace agentikus AI-ra és Kubernetesre összpontosító frissítései
Termékek és eszközök2026. szeptember 15. 21:17

A Dynatrace agentikus AI-ra és Kubernetesre összpontosító frissítései

A Dynatrace augusztusi frissítései többek között agentikus AI-képességeket adnak a Dynatrace Assisthez, új biztonsági riasztásokat vezetnek be, és központosítják a…