CVE-2026-33053Langflow 1.9.0之前版本存在严重的访问控制失效漏洞。由于delete_api_key CRUD函数在执行删除操作时,未校验API密钥归属,攻击者可利用delete_api_key_route端点,在仅通过低权限认证的情况下,越权删除系统中任意用户的API密钥,造成严重的机密性、完整性及可用性风险。
该漏洞属于典型的IDOR(不安全的直接对象引用)漏洞。在Langflow受影响版本的实现中,DELETE /api-keys/{api_key_id} 端点虽然通过依赖项 get_current_active_user 进行了通用的身份认证,确保请求者是已注册用户,但在核心的 delete_api_key() 数据库操作函数中,严重缺失了关键的所有权校验逻辑。系统未验证传入的 api_key_id 是否属于当前发起请求的用户 ID,直接执行了删除指令。因此,攻击者只需利用一个合法的低权限账户,通过修改请求参数中的目标 ID,即可绕过权限限制,成功删除系统中任意用户的 API 密钥,导致严重的业务中断和数据泄露风险。