注目★★★★★CISA KEV
Langflow、認証済みユーザーが他人のワークフロー実行可能な脆弱性
30秒で把握
- 1Langflow 1.9.2 未満に IDOR 脆弱性・認証済み攻撃者が他人のフロー ID 指定で無権限実行可能
- 2CVSS 3.1 重大度・CISA 既知悪用脆弱性カタログ登録・政府機関は 7 月 10 日までに対応必須
- 3アップデート不可の場合は使用停止・フロー実行ログの権限侵害痕跡を即確認
要約
Langflow 1.9.2 未満に認可回避脆弱性 (CVE-2026-55255) が存在し、認証済み攻撃者が被害者のフロー ID を指定することで他ユーザーのフローを実行可能になる。/api/v1/responses エンドポイントの不適切なオブジェクト参照 (IDOR) が原因で、権限分離が機能しない状態にある。CVSS 3.1 ベクトル (AV:N/AC:L/PR:L/S:C/C:H/I:H/A:L) により重大度が高く、CISA 既知悪用脆弱性カタログに登録されている。
あなたへの影響
Langflow を本番運用するチームは 1.9.2 への即時アップデートが必須。
推奨:認証済みユーザーが社内の他部門・他ユーザーのフロー (プロンプト・API キー・処理データ含む) を無断実行できるため、フロー実行ログの監査と権限設定の再確認も並行実施。