Ga naar hoofdinhoud
Rijksoverheid

NCSC-2026-0251 [1.00] [M/H] Kwetsbaarheden verholpen in IBM Langflow OSS

2 min leestijd
IBM heeft meerdere kwetsbaarheden verholpen in IBM Langflow OSS versies 1.0.0 tot en met 1.10.0. De kwetsbaarheden in IBM Langflow OSS betreffen onder andere: - het uitvoeren van willekeurige bestandswijzigingen door geauthenticeerde gebruikers via speciaal opgemaakte Content-Disposition headers - server-side request forgery (SSRF) door onveilige standaardconfiguraties - remote code execution (RCE) door onvoldoende validatie van MCP serverconfiguratiebestanden - geauthenticeerde gebruikers kunnen bestanden lezen, waaronder de JWT signing key, wat het mogelijk maakt authenticatietokens te vervalsen - een kwetsbaarheid in de apply_tweaks() functie die parameteroverriding via de API toestaat en unsafe deserialisatie in de AsyncDiskCache class die RCE mogelijk maakt - het POST /api/v1/validate/code endpoint voert gebruikersgeleverde Python code uit zonder sandboxing, wat volledige servercontrole kan geven - de webhook authenticatiemechanismen kunnen worden omzeild als de WEBHOOK_AUTH_ENABLE parameter op False staat, waardoor ongeauthenticeerde gebruikers flows kunnen uitvoeren - ook is er een privilege escalation mogelijk tot superuser via het misbruiken van Langflow service permissies - een path traversal kwetsbaarheid in de APIRequest component maakt het mogelijk om bestanden op ongewenste locaties te schrijven - het /api/v1/login/auto_login endpoint kan bij ingeschakelde AUTO_LOGIN feature langelevensduur superuser tokens uitgeven zonder authenticatie, mede verergerd door permissieve CORS instellingen - de Policies component bevat een code injection kwetsbaarheid in de ToolGuard integratie, waarbij geauthenticeerde gebruikers met flow creatie rechten arbitrary Python code kunnen uitvoeren - ongeauthenticeerde aanvallers kunnen superuser tokens verkrijgen en daarmee volledige remote code execution uitvoeren op standaardinstallaties. Tevens kunnen zij een onbeperkt aantal actieve gebruikersaccounts aanmaken als de NEW_USER_IS_ACTIVE parameter op true staat, waarmee ze de AUTO_LOGIN restricties kunnen omzeilen en toegang krijgen tot remote code execution endpoints.

Dit artikel is afkomstig van NCSC.

Lees het volledige artikel

Deel dit artikel

Terug naar artikelen

Gerelateerde artikelen

Welke API – implementatie verdient goud?

Welke API – implementatie verdient goud?

Professionals kunnen tot 1 september inspirerende implementaties nomineren voor de Gouden API 2026. Dit jaar draait het om de combinatie van API en toepassing. Het bericht Welke API – implementatie verdient goud? verscheen eerst op Digitale Overheid.

Werk je met generatieve AI? Bekijk deze hulpmiddelen

Werk je met generatieve AI? Bekijk deze hulpmiddelen

In de nieuwe handreiking legt de AP uit wat de AVG betekent voor generatieve AI. En met het praktische hulpmiddel zie je stappen waar je rekening mee moet houden. Het bericht Werk je met generatieve AI? Bekijk deze hulpmiddelen verscheen eerst op Digitale Overheid.

Hulp nodig bij je project?

Neem vrijblijvend contact met ons op om te bespreken hoe we je kunnen helpen.

Neem contact op

Cookies

Wij gebruiken cookies om de website te verbeteren. Noodzakelijke cookies zijn altijd actief. Privacybeleid

Cookie-voorkeuren