Vulnerabilidad en Langflow (CVE-2026-21445)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
02/01/2026
Última modificación:
16/01/2026
Descripción
Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo impulsados por IA. Antes de la versión 1.7.0.dev45, múltiples puntos finales críticos de la API en Langflow carecen de controles de autenticación. El problema permite a cualquier usuario no autenticado acceder a datos sensibles de conversaciones de usuarios, historiales de transacciones y realizar operaciones destructivas, incluida la eliminación de mensajes. Esto afecta a los puntos finales que manejan datos personales y operaciones del sistema que deberían requerir una autorización adecuada. La versión 1.7.0.dev45 contiene un parche.
Impacto
Puntuación base 4.0
8.80
Gravedad 4.0
ALTA
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:langflow:langflow:*:*:*:*:*:*:*:* | 1.7.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



