NVD Vulnerability Detail
Search Exploit, PoC
CVE-2026-55450
Summary

Langflow is a tool for building and deploying AI-powered agents and workflows. Prior to 1.9.1, unauthenticated users can upload any amount of data to the server without any limitations. No need for any prior knowledge, only network access to Langflow. This can lead to space exhaustion on the server. In addition, in the response, the absolute path of the uploaded file is reported to the attacker, which is an information leak that can assist in chaining other primitives. This vulnerability is fixed in 1.9.1.

Publication Date June 24, 2026, 2:17 a.m.
Registration Date June 27, 2026, 4:14 a.m.
Last Update June 24, 2026, 10:50 p.m.
CVSS3.1 : CRITICAL
スコア 9.3
Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:H
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更あり
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A)
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:langflow:langflow:*:*:*:*:*:*:*:* 1.9.1
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
langflowにおける複数の脆弱性
Title langflowにおける複数の脆弱性
Summary

Langflowは、AI搭載のエージェントやワークフローを構築および展開するためのツールです。バージョン1.9.1以前では、認証されていないユーザーがサーバーに対して制限なく任意の量のデータをアップロードすることが可能でした。事前の知識は不要で、Langflowへのネットワークアクセスさえあればよいです。これにより、サーバーのディスク容量が枯渇する恐れがあります。さらに、レスポンスにアップロードされたファイルの絶対パスが攻撃者に報告されるため、他の脆弱性連鎖に利用可能な情報漏洩が発生します。この脆弱性はバージョン1.9.1で修正されました。

Possible impacts ・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアが完全に停止する可能性があります。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date June 23, 2026, midnight
Registration Date June 26, 2026, 11:54 a.m.
Last Update June 26, 2026, 11:54 a.m.
Affected System
langflow
langflow 1.9.1 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年06月26日]
  掲載
June 26, 2026, 11:54 a.m.