Home

Description

EN DE

A security flaw has been discovered in Langfuse up to 3.88.0. Affected by this vulnerability is the function promptChangeEventSourcing of the file web/src/features/prompts/server/routers/promptRouter.ts of the component Webhook Handler. Performing manipulation results in server-side request forgery. The attack may be initiated remotely. A high degree of complexity is needed for the attack. The exploitation appears to be difficult. The exploit has been released to the public and may be exploited.

In Langfuse bis 3.88.0 wurde eine Schwachstelle gefunden. Hierbei betrifft es die Funktion promptChangeEventSourcing der Datei web/src/features/prompts/server/routers/promptRouter.ts der Komponente Webhook Handler. Mit der Manipulation mit unbekannten Daten kann eine server-side request forgery-Schwachstelle ausgenutzt werden. Der Angriff lässt sich über das Netzwerk starten. Die Komplexität eines Angriffs ist eher hoch. Es wird angegeben, dass die Ausnutzbarkeit schwierig ist. Die Ausnutzung wurde veröffentlicht und kann verwendet werden.

PUBLISHED Reserved 2025-09-01 | Published 2025-09-01 | Updated 2025-09-02 | Assigner VulDB




LOW: 2.3CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P
MEDIUM: 5.0CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R
MEDIUM: 5.0CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R
4.6AV:N/AC:H/Au:S/C:P/I:P/A:P/E:POC/RL:ND/RC:UR

Problem types

Server-Side Request Forgery

Timeline

2025-09-01:Advisory disclosed
2025-09-01:VulDB entry created
2025-09-01:VulDB entry last update

Credits

ZAST.AI (VulDB User) reporter

References

vuldb.com/?id.322114 (VDB-322114 | Langfuse Webhook promptRouter.ts promptChangeEventSourcing server-side request forgery) vdb-entry technical-description

vuldb.com/?ctiid.322114 (VDB-322114 | CTI Indicators (IOB, IOC, IOA)) signature permissions-required

vuldb.com/?submit.641128 (Submit #641128 | langfuse https://github.com/langfuse/langfuse <=3.88.0 SSRF) third-party-advisory

github.com/langfuse/langfuse/issues/8522 issue-tracking

github.com/langfuse/langfuse/issues/8522 exploit issue-tracking

cve.org (CVE-2025-9799)

nvd.nist.gov (CVE-2025-9799)

Download JSON