Description
A security flaw has been discovered in Langfuse up to 3.88.0. Affected by this vulnerability is the function promptChangeEventSourcing of the file web/src/features/prompts/server/routers/promptRouter.ts of the component Webhook Handler. Performing manipulation results in server-side request forgery. The attack may be initiated remotely. A high degree of complexity is needed for the attack. The exploitation appears to be difficult. The exploit has been released to the public and may be exploited.
In Langfuse bis 3.88.0 wurde eine Schwachstelle gefunden. Hierbei betrifft es die Funktion promptChangeEventSourcing der Datei web/src/features/prompts/server/routers/promptRouter.ts der Komponente Webhook Handler. Mit der Manipulation mit unbekannten Daten kann eine server-side request forgery-Schwachstelle ausgenutzt werden. Der Angriff lässt sich über das Netzwerk starten. Die Komplexität eines Angriffs ist eher hoch. Es wird angegeben, dass die Ausnutzbarkeit schwierig ist. Die Ausnutzung wurde veröffentlicht und kann verwendet werden.
Problem types
Timeline
2025-09-01: | Advisory disclosed |
2025-09-01: | VulDB entry created |
2025-09-01: | VulDB entry last update |
Credits
ZAST.AI (VulDB User)
References
vuldb.com/?id.322114 (VDB-322114 | Langfuse Webhook promptRouter.ts promptChangeEventSourcing server-side request forgery)
vuldb.com/?ctiid.322114 (VDB-322114 | CTI Indicators (IOB, IOC, IOA))
vuldb.com/?submit.641128 (Submit #641128 | langfuse https://github.com/langfuse/langfuse <=3.88.0 SSRF)
github.com/langfuse/langfuse/issues/8522
github.com/langfuse/langfuse/issues/8522