← 戻る
CVE-2026-7872
high
CVSS 7.5
IBM Langflow OSS 1.0.0 through 1.10.0 allows an authenticated attacker to read arbitrary files...
概要
IBM Langflow OSS 1.0.0 through 1.10.0 allows an authenticated attacker to read arbitrary files...
AI要約 openai / gpt-4o
IBM Langflow OSS 1.0.0から1.10.0には、認証済みの攻撃者が任意のファイルを読み取ることで、JWT署名キーを入手し、任意のユーザーに対する認証トークンを偽造できる脆弱性があります。この問題は深刻であり、特に機密性の高い情報が含まれている場合、重大な被害を引き起こす可能性があります。
❓ 何が問題か
IBM Langflow OSSの認証済み攻撃者が任意のファイルを読み取れる脆弱性。
📍 影響範囲
IBM Langflow OSS バージョン 1.0.0 から 1.10.0
🔥 重要度
JWT署名キーを直接取得可能で、トークン偽造につながるので深刻。
🔧 修正方法
IBMによるパッチの適用を推奨。最新の公式アップデートを確認。
🛡️ 暫定回避
該当バージョンを使用中の環境でファイルアクセス権限を厳格化。
🔍 検知方法
ログインユーザーのファイルアクセスを監視し、不審な動作を検知する。