CVE-2026-6542IBM Langflow OSS 1.0.0至1.8.4版本存在严重的越权访问漏洞。由于系统未正确验证用户对flow_id的所有权,经过身份认证的低权限攻击者可以通过提供特定的flow_id,读取其他用户的交易日志和顶点构建数据。此外,攻击者还可以利用该漏洞删除其他用户流的持久化顶点构建数据,导致数据泄露及数据完整性受损。
该漏洞属于典型的不安全的直接对象引用(IDOR)。在IBM Langflow OSS的实现中,API端点接受用户提供的flow_id作为参数来检索或修改资源,但服务器端未在执行操作前验证当前请求的用户是否拥有该flow_id对应资源的访问权限。攻击者只需拥有一个有效的低权限账户,即可通过遍历或猜测flow_id,向受影响的API端点发送请求。这使得攻击者能够绕过业务逻辑层面的隔离,非法访问或删除存储在系统中的其他用户的敏感数据,包括交易日志和组件构建数据。