CVE-2025-34291

Langflow Langflow — Langflow Origin Validation Error Vulnerability

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
99.6 %
Kritisch — Modell sagt sehr hohe Ausnutzungs-Wahrscheinlichkeit in den nächsten 30 Tagen.
Veröffentlicht
2025-12-05 23:15 UTC
CWE-346

Weakness-Klassen (CWE)

  • CWE-346Class

    Origin Validation Error

    The product does not properly verify that the source of data or communication is valid.

    cwe.mitre.org →

Beschreibung

Langflow enthält eine Schwachstelle bei der Origin-Validierung, bei der eine zu permissive CORS-Konfiguration in Kombination mit einem Refresh-Token-Cookie, das als SameSite=None konfiguriert ist, einer bösartigen Webseite ermöglicht, Cross-Origin-Anfragen mit Anmeldedaten durchzuführen und erfolgreich den Refresh-Endpunkt aufzurufen. Dies könnte es einem Angreifer ermöglichen, beliebige Code-Ausführung durchzuführen und eine vollständige Systemkompromittierung über erhaltene Token zu erreichen, die Zugriff auf authentifizierte Endpunkte gewähren.

Quelle: CISA_KEV

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen