Langflow – platform sumber terbuka yang membolehkan pembangun menyatukan prom LLM, sumber data dan kod Python tersuai – mempunyai kecacatan kritikal yang membolehkan sesiapa sahaja menjalankan Python sewenang-wenangnya pada pelayan yang terdedah. CVE-2026-33017, dengan penarafan 9.8 pada skala CVSS, menjejaskan setiap versi sebelum 1.9.0 dan boleh dicetuskan tanpa pengesahan, memaksa pengendali untuk menaik taraf atau menutup ciri “public flow”.
Apa yang dilakukan oleh pepijat ini
Titik akhir (endpoint) public-flow Langflow bertujuan untuk bot sembang gaya demo yang boleh dicuba oleh sesiapa sahaja tanpa log masuk. Titik akhir tersebut menerima parameter data dalam badan permintaan, mengandaikan muatan (payload) mengandungi definisi aliran yang selamat, dan kemudian menyerahkan kandungan tersebut terus kepada fungsi exec() terbina dalam Python. exec() menilai rentetan tersebut sebagai kod dan menjalankannya dengan keistimewaan yang sama seperti proses Langflow.
Penyerang hanya memerlukan ID public flow – nilai yang sering dipaparkan dalam URL yang dikongsi – untuk membina permintaan yang menukar definisi aliran kepada yang berniat jahat. Apabila pelayan memproses permintaan tersebut, Python yang disuntik akan dijalankan serta-merta, memberikan penyerang kawalan penuh ke atas sistem hos.
Bagaimana kerentanan ini terlepas
Dalam versi terdahulu, laluan kod yang memuatkan aliran daripada pangkalan data telah dipintas apabila medan data hadir. Bukannya menyucikan atau mengesahkan muatan tersebut, pelayan mempercayai pemanggil dan melaksanakannya secara bulat-bulat. Oleh kerana titik akhir tersebut boleh dicapai tanpa sebarang log masuk, permukaan serangan adalah internet awam bagi mana-mana instans Langflow yang mempunyai ciri public flows diaktifkan.
Siapa yang berisiko
Memandangkan skor keterukan tersebut, kerentanan ini dianggap sebagai “kritikal”.
Langkah mitigasi segera
- Naik taraf ke Langflow 1.9.0 – ini adalah satu-satunya pembaikan yang disahkan.
- Nyahaktifkan ciri public flow jika anda tidak memerlukan akses tanpa nama.
- Matikan AUTO_LOGIN – ini menghentikan penciptaan sesi automatik untuk permintaan tanpa pengesahan.
- Letakkan API di sebalik tembok api (firewall) atau proksi terbalik (reverse proxy) untuk mengehadkan akses kepada julat IP yang dipercayai.
- Pasang Web Application Firewall (WAF) yang menyekat permintaan ke titik akhir
build_public_tmpyang mengandungi parameterdata.
Mengapa pembaikan ini penting
Kerentanan ini mengeksploitasi kesilapan reka bentuk asas: mempercayai kod yang dibekalkan oleh pengguna dalam konteks yang dijalankan dengan keistimewaan tinggi. Dengan menghapuskan kepercayaan tersebut dan menguatkuasakan pengendalian input yang lebih ketat, Langflow 1.9.0 memulihkan penghalang antara pengguna demo awam dan pelayan asas.
Apa yang perlu diperhatikan seterusnya
- Respons komuniti – pantau repositori Langflow untuk tampalan atau nasihat susulan.
Kesimpulan: Mana-mana penggunaan Langflow yang mendedahkan titik akhir public-flow mesti ditampal hari ini. Sehingga versi 1.9.0 dijalankan, tutup ciri tersebut dan halang perkhidmatan di sebalik kawalan rangkaian. Kos pencerobohan jauh melebihi usaha untuk naik taraf dengan cepat.
