脆弱性  ·  2026-06-24

Langflow 未認証無制限ファイルアップロードが無期限のサービス拒否を引き起こす

脆弱性High 影響度GlobalCVE-2026-55450
Langflow 1.9.1より前では、未認証ユーザーが無制限のデータをサイズ制限またはレート制限なしでファイルアップロードエンドポイント経由でサーバーにアップロードできます。これはサーバーのディスク容量を枯渇させ、Langflowをすべてのユーザーに対して無期限に使用不可能にします。CVSS 9.3 Critical(2026-06-23公開)。
本番AIワークフロープラットフォームへのno-auth DoSはすべての実行中のエージェントパイプラインおよびインスタンス上のAI展開を中断します。攻撃者は複数のチームに使用される共有Langflowインフラストラクチャを容易にダウンさせ、Langflow フローに依存する自動化されたAIプロセスで連鎖障害を引き起こせます。
未認証の繰り返しファイルアップロードリクエストを大きなファイルでLangflowのアップロードエンドポイントに実行。サーバー側サイズ制限または認証チェック無しでディスク容量を枯渇
Langflow < 1.9.1
Langflow 1.9.1にアップグレードしてください。PR fix: https://github.com/langflow-ai/langflow/pull/12831
出典
NVD CVE-2026-55450Langflow PR #12831Meterian CVE-2026-55450 listing (confirmed description)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →