Langflow – הפלטפורמה בקוד פתוח המאפשרת למפתחים לחבר יחד פרומפטים של LLM, מקורות נתונים וקוד Python מותאם אישית – סובלת מפרצת אבטחה קריטית המאפשרת לכל אחד להריץ קוד Python שרירותי על שרת פגיע. CVE-2026-33017, שקיבל דירוג של 9.8 בסולם CVSS, משפיע על כל גרסה לפני 1.9.0 וניתן להפעילו ללא אימות (authentication), מה שמאלץ מפעילים לשדרג או לכבות את תכונת ה-"public flow".
מה הבאג עושה
ה-endpoint של ה-public-flow ב-Langflow נועד עבור צ'אטבוטים בסגנון דמו שכל אחד יכול לנסות ללא התחברות. ה-endpoint מקבל פרמטר data בגוף הבקשה, מניח שה-payload מכיל הגדרת flow בטוחה, ואז מעביר את התוכן ישירות לפונקציית ה-exec() המובנית של Python. הפונקציה exec() מעריכה את המחרוזת כקוד ומריצה אותה עם אותן הרשאות של תהליך ה-Langflow.
תוקף זקוק רק ל-ID של ה-public flow – ערך שמוצג לעיתים קרובות בכתובות URL משותפות – כדי ליצור בקשה שמחליפה את הגדרת ה-flow בהגדרה זדונית. כאשר השרת מעבד את הבקשה, קוד ה-Python שהוזרק מורץ באופן מיידי, מה שמעניק לתוקף שליטה מלאה על מערכת המארח.
איך הפרצה חמקה
בגרסאות מוקדמות יותר, נתיב הקוד שטוען flow מהדאטה-בייס עוקף כאשר קיים שדה data. במקום לבצע sanitization או אימות (validation) ל-payload, השרת בטח במי שקרא לו והריץ אותו מילה במילה. מכיוון שניתן להגיע ל-endpoint ללא כל התחברות, שטח התקיפה הוא האינטרנט הציבורי עבור כל מופע (instance) של Langflow שבו תכונת ה-public flows מופעלת.
מי נמצא בסיכון
בהתחשב בציון החומרה, הפרצה נחשבת ל-"critical".
צעדי מניעה מיידיים
- שדרגו ל-Langflow 1.9.0 – זהו התיקון היחיד שבוצע לו אימות.
- כבו את תכונת ה-public flow אם אינכם זקוקים לגישה אנונימית.
- כבו את AUTO_LOGIN – פעולה זו עוצרת יצירה אוטומטית של סשנים עבור בקשות ללא אימות.
- הציבו את ה-API מאחורי firewall או reverse proxy כדי להגביל את הגישה לטווחים של כתובות IP מהימנות.
- הפעילו Web Application Firewall (WAF) שחוסם בקשות ל-endpoint של ה-
build_public_tmpהמכילות פרמטרdata.
למה התיקון חשוב
הפרצה מנצלת טעות תכנון בסיסית: אמון בקוד שמסופק על ידי משתמש בהקשר שרץ עם הרשאות גבוהות. על ידי הסרת האמון הזה ואכיפת טיפול קפדני יותר בקלט, Langflow 1.9.0 מחזירה את המחסום בין משתמשי דמו ציבוריים לבין השרת שבבסיס המערכת.
מה לעקוב בהמשך
- תגובת הקהילה – עקבו אחר מאגר (repository) ה-Langflow לקבלת עדכוני אבטחה (patches) או הודעות נוספות.
בשורה התחתונה: כל פריסה של Langflow החושפת את ה-endpoint של ה-public-flow חייבת לקבל עדכון אבטחה עוד היום. עד שגרסה 1.9.0 תופעל, כבו את התכונה וחסמו את השירות באמצעות בקרות רשת. המחיר של פריצה חורג בהרבה מהמאמץ הנדרש לשדרוג מהיר.
