CVE-2026-55235

Source
https://cve.org/CVERecord?id=CVE-2026-55235
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-55235.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-55235
Aliases
Published
2026-09-14T15:53:19Z
Modified
2026-09-16T03:46:57Z
Severity
  • 5.9 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:L CVSS Calculator
Summary
langgraph-api: Relative webhook targets in LangGraph Server can reach in-process routes without authentication
Details

langgraph-api implements the LangGraph API for rapid development and testing. Prior to 0.10.0, langgraph-api permits a run or cron to specify a relative webhook target that is delivered through an in-process loopback transport, and the authentication middleware treats that transport as internal without applying the authentication context used for external requests. In deployments that rely on per-user authorization to separate threads and runs, an authenticated user can direct a webhook to the server's own thread and run routes, allowing creation of a run on or modification of another user's thread and limited incorporation of the targeted thread's metadata into the created run record. The affected path requires webhook targets and per-user authorization boundaries; deployments that deliberately re-enable loopback delivery should restrict it to controlled same-process routes because those webhooks remain unauthenticated. This issue is fixed in version 0.10.0.

Database specific
{
    "cna_assigner": "GitHub_M",
    "cwe_ids": [
        "CWE-287"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/55xxx/CVE-2026-55235.json"
}
References

Affected packages

Git / github.com/langchain-ai/helm

Affected ranges

Type
GIT
Repo
https://github.com/langchain-ai/helm
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "0.10.0"
        }
    ],
    "source": "AFFECTED_FIELD"
}

Affected versions

langgraph-cloud-0.*
langgraph-cloud-0.1.0
langgraph-cloud-0.1.1
langgraph-cloud-0.1.10
langgraph-cloud-0.1.11
langgraph-cloud-0.1.12
langgraph-cloud-0.1.2
langgraph-cloud-0.1.3
langgraph-cloud-0.1.4
langgraph-cloud-0.1.5
langgraph-cloud-0.1.6
langgraph-cloud-0.1.7
langgraph-cloud-0.1.8
langgraph-cloud-0.1.9
langgraph-dataplane-0.*
langgraph-dataplane-0.1.0
langgraph-dataplane-0.1.1
langgraph-dataplane-0.1.2
langgraph-dataplane-0.1.3
langgraph-dataplane-0.1.4
langgraph-dataplane-0.1.5
langgraph-dataplane-0.1.6
langgraph-dataplane-0.1.7
langgraph-operator-0.*
langgraph-operator-0.1.0
langgraph-operator-0.1.1
langgraph-operator-0.1.10
langgraph-operator-0.1.2
langgraph-operator-0.1.3
langgraph-operator-0.1.4
langgraph-operator-0.1.5
langgraph-operator-0.1.6
langgraph-operator-0.1.7
langgraph-operator-0.1.8
langgraph-operator-0.1.9
langsmith-0.*
langsmith-0.1.0
langsmith-0.1.1
langsmith-0.1.10
langsmith-0.1.11
langsmith-0.1.12
langsmith-0.1.13
langsmith-0.1.14
langsmith-0.1.15
langsmith-0.1.16
langsmith-0.1.2
langsmith-0.1.3
langsmith-0.1.4
langsmith-0.1.5
langsmith-0.1.6
langsmith-0.1.7
langsmith-0.1.8
langsmith-0.1.9
langsmith-0.2.0
langsmith-0.2.1
langsmith-0.2.10
langsmith-0.2.11
langsmith-0.2.2
langsmith-0.2.3
langsmith-0.2.4
langsmith-0.2.5
langsmith-0.2.6
langsmith-0.2.7
langsmith-0.2.8
langsmith-0.2.9
langsmith-0.3.1
langsmith-0.3.2
langsmith-0.3.3
langsmith-0.3.4
langsmith-0.3.5
langsmith-0.3.6
langsmith-0.3.7
langsmith-0.3.8
langsmith-0.3.9
langsmith-0.4.0
langsmith-0.4.1
langsmith-0.4.2
langsmith-0.4.3
langsmith-0.4.4
langsmith-0.4.5
langsmith-0.4.6
langsmith-0.4.7
langsmith-0.5.0
langsmith-0.5.1
langsmith-0.5.2
langsmith-0.5.3
langsmith-0.5.4
langsmith-0.6.1
langsmith-0.6.10
langsmith-0.6.11
langsmith-0.6.12
langsmith-0.6.13
langsmith-0.6.14
langsmith-0.6.15
langsmith-0.6.16
langsmith-0.6.17
langsmith-0.6.18
langsmith-0.6.19
langsmith-0.6.2
langsmith-0.6.20
langsmith-0.6.21
langsmith-0.6.22
langsmith-0.6.23
langsmith-0.6.24
langsmith-0.6.3
langsmith-0.6.4
langsmith-0.6.5
langsmith-0.6.6
langsmith-0.6.7
langsmith-0.6.8
langsmith-0.6.9
langsmith-0.7.0
langsmith-0.7.1
langsmith-0.7.10
langsmith-0.7.11
langsmith-0.7.2
langsmith-0.7.3
langsmith-0.7.4
langsmith-0.7.5
langsmith-0.7.6
langsmith-0.7.7
langsmith-0.7.8
langsmith-0.7.9
langsmith-0.8.0
langsmith-0.8.1
langsmith-0.8.10
langsmith-0.8.11
langsmith-0.8.12
langsmith-0.8.13
langsmith-0.8.14
langsmith-0.8.15
langsmith-0.8.16
langsmith-0.8.17
langsmith-0.8.18
langsmith-0.8.19
langsmith-0.8.2
langsmith-0.8.20
langsmith-0.8.21
langsmith-0.8.22
langsmith-0.8.23
langsmith-0.8.24
langsmith-0.8.25
langsmith-0.8.26
langsmith-0.8.27
langsmith-0.8.28
langsmith-0.8.3
langsmith-0.8.4
langsmith-0.8.5
langsmith-0.8.6
langsmith-0.8.7
langsmith-0.8.8
langsmith-0.8.9
langsmith-0.9.0
langsmith-0.9.1
langsmith-0.9.10
langsmith-0.9.11
langsmith-0.9.12
langsmith-0.9.13
langsmith-0.9.14
langsmith-0.9.15
langsmith-0.9.16
langsmith-0.9.17
langsmith-0.9.18
langsmith-0.9.19
langsmith-0.9.2
langsmith-0.9.20
langsmith-0.9.21
langsmith-0.9.22
langsmith-0.9.23
langsmith-0.9.24
langsmith-0.9.25
langsmith-0.9.26
langsmith-0.9.27
langsmith-0.9.28
langsmith-0.9.29
langsmith-0.9.3
langsmith-0.9.30
langsmith-0.9.31
langsmith-0.9.32
langsmith-0.9.33
langsmith-0.9.34
langsmith-0.9.35
langsmith-0.9.36
langsmith-0.9.37
langsmith-0.9.39
langsmith-0.9.4
langsmith-0.9.5
langsmith-0.9.6
langsmith-0.9.7
langsmith-0.9.8
langsmith-0.9.9
open-gpts-0.*
open-gpts-0.1.0
open-gpts-0.1.1
open-gpts-0.1.2

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-55235.json"