Teils kritische Schwachstellen in Langflow
- Sicherheitshinweis
© Adobe Stock
Remote Code Execution möglich
Das Entwickler-Team schloss die folgenden Sicherheitslücken in Langflow:
-
CVSS-Base-Score: 9.8/10: Ermöglicht Angreifenden unter bestimmten Umständen RCE (Remote Code Execution) und DoS (Denial of Service). Ursache ist eine Umgehung der Authentifizierung. Betroffen sind die Versionen 1.7.0 bis einschließlich 1.9.0.
-
CVSS-Base-Score: 9.1/10: Ermöglicht Angreifenden das Auslesen von Passwörtern und anderen Zugangsdaten. Ursache sind unzureichende Sicherheitsmaßnahmen. Betroffen sind alle Versionen bis einschließlich 1.10.0.
-
CVSS-Base-Score: 8.8/10: Ermöglicht Angreifenden unter bestimmten Umständen RCE. Ursache ist eine unzureichende Validierung übergebener Daten. Betroffen sind die Versionen 1.7.2 bis vor 1.10.1.
Keine dieser Schwachstellen hat bislang eine CVE-Kennung. Die CVSS-Base-Scores beruhen auf GitHub-Angaben.
Dies berichten GitHub und das Bundesamt für Sicherheit in der Informationstechnik (BSI).
Langflow ist ein Open-Source-Low-Code-Tool und bietet eine Schnittstelle zum Erstellen von LLM-basierten Anwendungen. Tiefgreifende Programmierkenntnisse sind hierfür nicht erforderlich.
Empfehlung
Um alle drei Sicherheitslücken zu schließen, installieren Sie zeitnah Version 1.10.1 von Langflow.
Weitere Informationen
GitHub-Eintrag: Lücke mit Score 9.8 (engl.)
GitHub-Eintrag: Lücke mit Score 9.1 (engl.)