CVE-2025-59305Disclosure(langfuse / langfuse)

LOWCVSS 7.6 · HIGH

Signal is active with 2 mentions in latest observed window

Immediate actions

  • Track advisory updates for patch or workaround availability

Recommended action window: Monitor and triage in normal cycle

NVD description

Improper authorization in the background migration endpoints of Langfuse 3.1 before d67b317 allows any authenticated user to invoke migration control functions. This can lead to data corruption or denial of service through unauthorized access to TRPC endpoints such as backgroundMigrations.all, backgroundMigrations.status, and backgroundMigrations.retry.

0.0/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-285

Priority

LOW

Exploitation

NONE

PoC

YES

Patch

NONE

Momentum

NONE

Are you affected?

If you run products in this scope, you should treat this CVE as relevant to your environment.

  • langfuse

Threat summary

  • 2 mentions across 1 observed day

What's happening

  • Technical details provided in 1 signal
  • Disclosure: 1 classified signal
  • General: 1 classified signal
  • 2 total mentions across 1 day

Affected systems

Vendors
Products
langfuse

Deep dive

Activity timeline2 mentions / 1d
01122Mentions · 2026-01-28: 2Technical Details · 2026-01-28: 101-28
Signal classification2 categories
Disclosure
150.0%
General
150.0%
Referenced assets1 URL
Full discourse2 posts
  • reverseame@reverseame
    General

    How An Authorization Flaw Reveals A Common Security Blind Spot: CVE-2025-59305 Case Study #AuthorizationFlaw #CVE202559305 #DataCorruption #DepthFirstSecurity #SecurityBlindSpot https://depthfirst.com/post/how-an-authorization-flaw-reveals-a-common-security-blind-spot-cve-2025-59305-case-study

    Post summary

    The text references a blog post titled "CVE-2025-59305 Case Study" but offers no substantive details on exploitation, patches, or technical aspects.

    00051825
    21.6K followersView on X
  • Minery Report@MineryReport
    Disclosure

    CVE-2025-59305: El error de autorización que pone en jaque tus bases de datos 🚨🗄️ El 28 de enero de 2026, un estudio de DepthFirst sobre el CVE-2025-59305 revela un "punto ciego" crítico que afecta incluso a plataformas líderes como Langfuse. Un simple descuido entre autenticación y autorización permite que cualquier usuario tome el control de procesos administrativos internos. 🟡 ¿Por qué este fallo es una bomba de relojería? El error reside en confundir "estar logueado" con "tener permiso": - Control de Migraciones: Cualquier usuario con una cuenta estándar podía reiniciar migraciones de bases de datos críticas. - Corrupción de Datos: Al forzar reinicios de procesos en curso, se generan condiciones de carrera que dejan la base de datos inconsistente, provocando pérdida silenciosa de información. - Denegación de Servicio (DoS): Un atacante puede saturar los recursos del servidor disparando múltiples tareas pesadas a la vez, tumbando la plataforma por completo. ⚠️ Directivos: Este fallo demuestra que vuestros escáneres de seguridad tradicionales son ciegos ante errores de lógica de negocio. Si vuestras aplicaciones permiten el registro de usuarios, podríais estar entregando los controles de vuestra infraestructura a cualquier desconocido. La adopción de IA para escribir código está multiplicando estos errores, ya que las IAs suelen olvidar estas verificaciones de permisos específicas. Vuestra integridad de datos no depende de contraseñas fuertes, sino de una arquitectura de permisos que hoy podría estar rota. #CVE202559305 #Ciberseguridad #InfoSec #DataCorruption #SaaS #Vulnerabilidad #IA #Hacking2026 #ITSecurity

    Post summary

    A research study discloses that CVE‑2025‑59305 is an authorization flaw allowing standard users to trigger administrative actions, causing data corruption and potential DoS. No PoC, exploit, or patch is reported.

    0000062
    295 followersView on X
CPE platform detail1 entries

1 of 1 entries

PartVendorProductVersionTarget SWTarget HW
Applangfuselangfuse---

Explore more