Langflow – het open-source platform waarmee ontwikkelaars LLM-prompts, databronnen en aangepaste Python-code aan elkaar kunnen knopen – heeft een kritiek lek waardoor iedereen willekeurige Python-code kan uitvoeren op een kwetsbare server. CVE-2026-33017, met een score van 9,8 op de CVSS-schaal, treft elke versie vóór 1.9.0 en kan zonder authenticatie worden geactiveerd, waardoor beheerders gedwongen worden om te upgraden of de “public flow”-functie uit te schakelen.
Wat de bug doet
Het public-flow-endpoint van Langflow was bedoeld voor demo-stijl chatbots die iedereen kan uitproberen zonder in te loggen. Het endpoint accepteert een data-parameter in de request body, gaat ervan uit dat de payload een veilige flow-definitie bevat, en geeft de inhoud vervolgens rechtstreeks door aan de ingebouwde exec()-functie van Python. exec() evalueert de string als code en voert deze uit met dezelfde rechten als het Langflow-proces.
Een aanvaller heeft alleen de ID van de public flow nodig – een waarde die vaak in gedeelde URL's wordt getoond – om een verzoek te maken dat een kwaadaardige flow-definitie injecteert. Wanneer de server het verzoek verwerkt, wordt de geïnjecteerde Python-code onmiddellijk uitgevoerd, waardoor de aanvaller volledige controle krijgt over het host-systeem.
Hoe de kwetsbaarheid is binnengeslopen
In eerdere versies werd het codepad dat een flow uit de database laadt omzeild wanneer er een data-veld aanwezig was. In plaats van de payload te saneren of te valideren, vertrouwde de server de aanroeper en voerde deze letterlijk uit. Omdat het endpoint bereikbaar is zonder inloggen, is het aanvalsoppervlak het publieke internet voor elke Langflow-instantie waarbij public flows zijn ingeschakeld.
Wie loopt er risico
Gezien de ernstscore wordt de kwetsbaarheid als “kritiek” beschouwd.
Directe mitigatiestappen
- Upgrade naar Langflow 1.9.0 – dit is de enige geverifieerde oplossing.
- Schakel de public flow-functie uit als u geen anonieme toegang nodig heeft.
- Schakel AUTO_LOGIN uit – dit stopt de automatische sessiecreatie voor niet-geauthenticeerde verzoeken.
- Plaats de API achter een firewall of reverse proxy om de toegang te beperken tot vertrouwde IP-bereiken.
- Implementeer een Web Application Firewall (WAF) die verzoeken naar het
build_public_tmp-endpoint met eendata-parameter blokkeert.
Waarom de oplossing belangrijk is
De kwetsbaarheid maakt misbruik van een fundamentele ontwerpfout: het vertrouwen in door de gebruiker aangeleverde code in een context die met hoge rechten wordt uitgevoerd. Door dat vertrouwen weg te nemen en strengere invoercontrole af te dwingen, herstelt Langflow 1.9.0 de barrière tussen publieke demo-gebruikers en de onderliggende server.
Waar u op moet letten
- Reactie van de community – houd het Langflow-repository in de gaten voor vervolgpatches of adviezen.
Conclusie: Elke Langflow-installatie die het public-flow-endpoint blootstelt, moet vandaag nog worden gepatcht. Totdat versie 1.9.0 draait, moet de functie worden uitgeschakeld en de service worden afgeschermd met netwerkcontroles. De kosten van een datalek zijn vele malen hoger dan de inspanning van een snelle upgrade.
