Sie haben noch keinen Account? Jetzt registrieren
  • umfangreiche Warnmeldungen
  • zusätzliche Funktionen
  • persönliche Benachrichtigungen

Teils kritische Schwachstellen in Langflow

- Sicherheitshinweis

Drei teils kritische Schwachstellen in Langflow wurden geschlossen. Wer die Software nutzt, sollte die verfügbaren Updates rasch installieren.
6439.png

© Adobe Stock

Remote Code Execution möglich

Das Entwickler-Team schloss die folgenden Sicherheitslücken in Langflow:

  • CVSS-Base-Score: 9.8/10: Ermöglicht Angreifenden unter bestimmten Umständen RCE (Remote Code Execution) und DoS (Denial of Service). Ursache ist eine Umgehung der Authentifizierung. Betroffen sind die Versionen 1.7.0 bis einschließlich 1.9.0.

  • CVSS-Base-Score: 9.1/10: Ermöglicht Angreifenden das Auslesen von Passwörtern und anderen Zugangsdaten. Ursache sind unzureichende Sicherheitsmaßnahmen. Betroffen sind alle Versionen bis einschließlich 1.10.0.

  • CVSS-Base-Score: 8.8/10: Ermöglicht Angreifenden unter bestimmten Umständen RCE. Ursache ist eine unzureichende Validierung übergebener Daten. Betroffen sind die Versionen 1.7.2 bis vor 1.10.1.

Keine dieser Schwachstellen hat bislang eine CVE-Kennung. Die CVSS-Base-Scores beruhen auf GitHub-Angaben.

Dies berichten GitHub und das Bundesamt für Sicherheit in der Informationstechnik (BSI).

Langflow ist ein Open-Source-Low-Code-Tool und bietet eine Schnittstelle zum Erstellen von LLM-basierten Anwendungen. Tiefgreifende Programmierkenntnisse sind hierfür nicht erforderlich.

Empfehlung

Um alle drei Sicherheitslücken zu schließen, installieren Sie zeitnah Version 1.10.1 von Langflow.

Weitere Informationen

GitHub-Eintrag: Lücke mit Score 9.8 (engl.)

GitHub-Eintrag: Lücke mit Score 9.1 (engl.)

GitHub-Eintrag: Lücke mit Score 8.8 (engl.)

Schwachstellenmeldung des BSI