CVE-2026-41487
¿Qué es CVE-2026-41487?
Langfuse es una plataforma de ingeniería de modelos de lenguaje de gran tamaño de código abierto. Desde la versión 3.68.0 hasta la versión anterior a la 3.167.0, existe una falla de control de acceso basado en roles en el flujo de actualización de la conexión LLM. Un usuario autenticado y con pocos privilegios con el rol de "miembro" en un proyecto podría solicitar la actualización de una conexión LLM existente a una baseUrl controlada por el atacante, lo que provocaría que Langfuse reutilice el secreto del proveedor almacenado y redirija la solicitud de prueba a un punto final controlado por el atacante. Esto podría exponer la clave API LLM del proveedor de texto sin formato para esa conexión. El ataque sólo es posible si un usuario ya forma parte
Preguntas frecuentes
CVE-2026-41487 tiene una puntuación CVSS de N/D/10, clasificada como Desconocido. Revise la lista de productos afectados y aplique los parches del fabricante.
El CVSS (Common Vulnerability Scoring System) califica la gravedad de las vulnerabilidades de 0,0 a 10,0. CVE-2026-41487 obtiene N/D/10 (Desconocido). Las puntuaciones de 9,0–10,0 son Críticas, 7,0–8,9 Altas, 4,0–6,9 Medias y por debajo de 4,0 Bajas.
La lista de dispositivos confirmados como afectados por CVE-2026-41487 se muestra en la sección "Dispositivos afectados" arriba. Compare su versión de firmware con el aviso de seguridad del proveedor y aplique el último parche.
Aplique la última actualización de firmware o software del proveedor. Consulte la sección de Referencias arriba para ver avisos oficiales y notas de parches. Si no hay parche disponible, considere deshabilitar la función afectada o aislar el dispositivo de redes no confiables.