Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 6 min 127 bronnen 1 kritiek 2 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-13445

HIGH · 8.1 CVSS Gepubliceerd: CWE-639

Beschrijving NL

IBM Langflow Oss 1.0.0 tot en met 1.10.1 kan een geverifieerde aanvaller toestaan om de SaveToFile-component te gebruiken om de geüploade bestanden van een andere gebruiker te lezen en te wijzigen door absolute paden op te geven die naar de opslaglocaties van het slachtoffer wijzen. In de toevoegmodus leest de workflow van de aanvaller de inhoud van het slachtofferbestand, voegt door de aanvaller gecontroleerde gegevens toe en uploadt een kopie met slachtoffergegevens naar de naamruimte van de aanvaller (schending van de vertrouwelijkheid). In de overschrijfmodus kan de aanvaller de inhoud van het slachtofferbestand vervangen door willekeurige gegevens (integriteitsschending). Dit doorbreekt de opslag-eigendomsgrens tussen gebruikers.

Origineel (Engels) tonen

IBM Langflow OSS 1.0.0 through 1.10.1 can allow an authenticated attacker to exploit the SaveToFile component to read and modify another user's uploaded files by specifying absolute paths pointing to victim storage locations. In append mode, the attacker's workflow reads victim file contents, appends attacker-controlled data, and uploads a copy containing victim data to the attacker's namespace (confidentiality breach). In overwrite mode, the attacker can replace victim file contents with arbitrary data (integrity breach). This breaks the storage ownership boundary between users.

Vendors

Langflow Apple Linux Microsoft

Affected products

Langflow Macos Linux Kernel Windows

References