Langflow – platform sumber terbuka yang memungkinkan pengembang merangkai prompt LLM, sumber data, dan kode Python kustom – memiliki celah kritis yang memungkinkan siapa pun menjalankan Python arbitrer pada server yang rentan. CVE-2026-33017, dengan skor 9,8 pada skala CVSS, memengaruhi setiap versi sebelum 1.9.0 dan dapat dipicu tanpa autentikasi, sehingga memaksa operator untuk melakukan upgrade atau menonaktifkan fitur “public flow”.

Apa yang dilakukan bug ini

Endpoint public-flow Langflow ditujukan untuk chatbot gaya demo yang dapat dicoba siapa saja tanpa perlu masuk (login). Endpoint tersebut menerima parameter data dalam body permintaan, berasumsi bahwa payload berisi definisi flow yang aman, lalu menyerahkan konten tersebut langsung ke fungsi bawaan exec() milik Python. exec() mengevaluasi string tersebut sebagai kode dan menjalankannya dengan hak akses yang sama dengan proses Langflow.

Penyerang hanya memerlukan ID public flow – nilai yang sering ditampilkan dalam URL yang dibagikan – untuk membuat permintaan yang menukar definisi flow dengan yang berbahaya. Saat server memproses permintaan tersebut, Python yang disuntikkan akan segera berjalan, memberikan penyerang kendali penuh atas sistem host.

Bagaimana kerentanan ini bisa lolos

Pada rilis sebelumnya, jalur kode yang memuat flow dari database dilewati ketika terdapat bidang data. Alih-alih menyaring atau memvalidasi payload, server mempercayai pemanggil dan mengeksekusinya apa adanya. Karena endpoint tersebut dapat dijangkau tanpa login apa pun, permukaan serangan (attack surface) adalah internet publik bagi instansi Langflow mana pun yang mengaktifkan public flows.

Siapa yang berisiko

Mengingat skor keparahannya, kerentanan ini dianggap “kritis”.

Langkah mitigasi segera

  1. Upgrade ke Langflow 1.9.0 – ini adalah satu-satunya perbaikan yang terverifikasi.
  2. Nonaktifkan fitur public flow jika Anda tidak memerlukan akses anonim.
  3. Matikan AUTO_LOGIN – ini menghentikan pembuatan sesi otomatis untuk permintaan yang tidak terautentikasi.
  4. Tempatkan API di balik firewall atau reverse proxy untuk membatasi akses ke rentang IP tepercaya.
  5. Terapkan Web Application Firewall (WAF) yang memblokir permintaan ke endpoint build_public_tmp yang mengandung parameter data.

Mengapa perbaikan ini penting

Kerentanan ini mengeksploitasi kesalahan desain mendasar: mempercayai kode yang diberikan pengguna dalam konteks yang berjalan dengan hak akses tinggi. Dengan menghapus kepercayaan tersebut dan menerapkan penanganan input yang lebih ketat, Langflow 1.9.0 memulihkan penghalang antara pengguna demo publik dan server yang mendasarinya.

Apa yang perlu diperhatikan selanjutnya

  • Respons komunitas – pantau repositori Langflow untuk patch atau advisori lanjutan.

Intinya: Setiap deployment Langflow yang mengekspos endpoint public-flow harus segera diperbaiki hari ini. Hingga versi 1.9.0 dijalankan, matikan fitur tersebut dan bentengi layanan di balik kontrol jaringan. Biaya dari sebuah pelanggaran jauh melampaui upaya upgrade cepat.