IA Squad
BuscarEN
python · langflowCrítico

Langflow: endpoints do monitor sem verificação de propriedade expõem dados de outros usuários

O router /api/v1/monitor expõe 7 endpoints que não verificam se o recurso pertence ao usuário autenticado, permitindo que qualquer usuário autenticado leia, mod

17 Jun 2026Leitura 1 minSeveridade: mexe agora

O que mudou

O router /api/v1/monitor expõe 7 endpoints que não verificam se o recurso pertence ao usuário autenticado, permitindo que qualquer usuário autenticado leia, modifique, renomeie ou exclua mensagens, sessões, artefatos de build e logs de transações LLM de outros usuários.

Quem isso afeta

Todas as implantações do Langflow com múltiplos usuários (instâncias de equipe, SaaS, self-hosted enterprise). Qualquer usuário autenticado pode acessar dados de outros usuários.

O que fazer hoje

Aplique o padrão de verificação de propriedade usado em GET /monitor/messages (join com Flow e filtre por Flow.user_id == current_user.id) a todos os 7 endpoints vulneráveis imediatamente.

A esteira
Coletado Auditado Redigido Publicado