Langflow – die Open-Source-Plattform, mit der Entwickler LLM-Prompts, Datenquellen und benutzerdefinierten Python-Code verknüpfen können – weist eine kritische Schwachstelle auf, die es jedem ermöglicht, beliebigen Python-Code auf einem verwundbaren Server auszuführen. CVE-2026-33017, mit 9,8 auf der CVSS-Skala bewertet, betrifft alle Versionen vor 1.9.0 und kann ohne Authentifizierung ausgelöst werden, was Betreiber dazu zwingt, zu aktualisieren oder die „Public Flow“-Funktion zu deaktivieren.
Was der Bug bewirkt
Der Public-Flow-Endpunkt von Langflow war für Demo-Chatbots gedacht, die jeder ohne Anmeldung ausprobieren kann. Der Endpunkt akzeptiert einen data-Parameter im Request-Body, geht davon aus, dass die Payload eine sichere Flow-Definition enthält, und übergibt den Inhalt dann direkt an die integrierte exec()-Funktion von Python. exec() wertet den String als Code aus und führt ihn mit denselben Berechtigungen wie der Langflow-Prozess aus.
Ein Angreifer benötigt lediglich die ID des Public Flows – ein Wert, der oft in geteilten URLs angezeigt wird –, um eine Anfrage zu erstellen, die eine bösartige Flow-Definition einschleust. Sobald der Server die Anfrage verarbeitet, wird das injizierte Python sofort ausgeführt, was dem Angreifer die volle Kontrolle über das Host-System ermöglicht.
Wie die Schwachstelle durchgeschlüpft ist
In früheren Versionen wurde der Code-Pfad, der einen Flow aus der Datenbank lädt, umgangen, wenn ein data-Feld vorhanden war. Anstatt die Payload zu bereinigen oder zu validieren, vertraute der Server dem Aufrufer und führte sie wortwörtlich aus. Da der Endpunkt ohne Anmeldung erreichbar ist, stellt das öffentliche Internet die Angriffsfläche für jede Langflow-Instanz dar, bei der Public Flows aktiviert sind.
Wer gefährdet ist
Angesichts des Schweregrads wird die Schwachstelle als „kritisch“ eingestuft.
Sofortige Maßnahmen zur Schadensbegrenzung
- Upgrade auf Langflow 1.9.0 – dies ist der einzige verifizierte Fix.
- Deaktivieren Sie die Public-Flow-Funktion, falls Sie keinen anonymen Zugriff benötigen.
- Deaktivieren Sie AUTO_LOGIN – dies verhindert die automatische Erstellung von Sitzungen für nicht authentifizierte Anfragen.
- Platzieren Sie die API hinter einer Firewall oder einem Reverse Proxy, um den Zugriff auf vertrauenswürdige IP-Bereiche zu beschränken.
- Setzen Sie eine Web Application Firewall (WAF) ein, die Anfragen an den
build_public_tmp-Endpunkt blockiert, die einendata-Parameter enthalten.
Warum der Fix wichtig ist
Die Schwachstelle nutzt einen fundamentalen Designfehler aus: das Vertrauen in vom Benutzer bereitgestellten Code in einem Kontext, der mit hohen Berechtigungen ausgeführt wird. Durch das Aufheben dieses Vertrauens und die Durchsetzung einer strengeren Eingabevalidierung stellt Langflow 1.9.0 die Barriere zwischen öffentlichen Demo-Nutzern und dem zugrunde liegenden Server wieder her.
Worauf Sie als Nächstes achten sollten
- Reaktion der Community – Überwachen Sie das Langflow-Repository auf nachfolgende Patches oder Sicherheitswarnungen.
Fazit: Jede Langflow-Bereitstellung, die den Public-Flow-Endpunkt exponiert, muss noch heute gepatcht werden. Bis Version 1.9.0 läuft, sollte die Funktion deaktiviert und der Dienst durch Netzwerk-Kontrollen abgesichert werden. Die Kosten einer Sicherheitsverletzung übersteigen den Aufwand eines schnellen Upgrades bei weitem.
