Vulnerabilidad en Langflow (CVE-2025-57760)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
25/08/2025
Última modificación:
03/09/2025
Descripción
Langflow es una herramienta para crear e implementar agentes y flujos de trabajo basados en IA. Existe una vulnerabilidad de escalada de privilegios en los contenedores de Langflow, donde un usuario autenticado con acceso RCE puede invocar el comando interno de la CLI "langflow superuser" para crear un nuevo usuario administrativo. Esto da como resultado acceso total de superusuario, incluso si el usuario se registró inicialmente a través de la interfaz de usuario como una cuenta normal (no administrador). Aún no se ha publicado una versión parcheada.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:langflow:langflow:*:*:*:*:*:*:*:* | 1.5.0 (excluyendo) | |
cpe:2.3:a:langflow:langflow:1.5.0:dev0:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev1:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev10:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev11:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev12:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev13:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev14:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev15:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev16:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev17:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev18:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev19:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev2:*:*:*:*:*:* | ||
cpe:2.3:a:langflow:langflow:1.5.0:dev20:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página