Langflow – a plataforma de código aberto que permite aos desenvolvedores unir prompts de LLM, fontes de dados e código Python personalizado – possui uma falha crítica que permite que qualquer pessoa execute Python arbitrário em um servidor vulnerável. A CVE-2026-33017, com nota 9,8 na escala CVSS, afeta todas as versões anteriores à 1.9.0 e pode ser acionada sem autenticação, forçando os operadores a atualizarem ou desativarem o recurso “public flow”.
O que o bug faz
O endpoint public-flow do Langflow foi projetado para chatbots de demonstração que qualquer pessoa pode testar sem fazer login. O endpoint aceita um parâmetro data no corpo da requisição, assume que o payload contém uma definição de fluxo segura e, em seguida, passa o conteúdo diretamente para a função integrada exec() do Python. O exec() avalia a string como código e a executa com os mesmos privilégios do processo do Langflow.
Um invasor só precisa do ID do fluxo público – um valor frequentemente exibido em URLs compartilhadas – para criar uma requisição que substitua a definição por um fluxo malicioso. Quando o servidor processa a requisição, o Python injetado é executado imediatamente, dando ao invasor controle total sobre o sistema host.
Como a vulnerabilidade passou despercebida
Em versões anteriores, o caminho de código que carrega um fluxo do banco de dados era ignorado quando um campo data estava presente. Em vez de sanitizar ou validar o payload, o servidor confiava no chamador e o executava literalmente. Como o endpoint é acessível sem qualquer login, a superfície de ataque é a internet pública para qualquer instância do Langflow que tenha fluxos públicos habilitados.
Quem está em risco
Dada a pontuação de gravidade, a vulnerabilidade é considerada “crítica”.
Passos imediatos de mitigação
- Atualize para o Langflow 1.9.0 – esta é a única correção verificada.
- Desative o recurso de fluxo público se você não precisar de acesso anônimo.
- Desative o AUTO_LOGIN – isso interrompe a criação automática de sessões para requisições não autenticadas.
- Coloque a API atrás de um firewall ou proxy reverso para limitar o acesso a intervalos de IP confiáveis.
- Implemente um Web Application Firewall (WAF) que bloqueie requisições para o endpoint
build_public_tmpcontendo um parâmetrodata.
Por que a correção é importante
A vulnerabilidade explora um erro fundamental de design: confiar em código fornecido pelo usuário em um contexto que é executado com altos privilégios. Ao remover essa confiança e impor um tratamento de entrada mais rigoroso, o Langflow 1.9.0 restaura a barreira entre os usuários de demonstração pública e o servidor subjacente.
O que observar a seguir
- Resposta da comunidade – monitore o repositório do Langflow para patches ou avisos de acompanhamento.
Resumo: Qualquer implantação do Langflow que exponha o endpoint public-flow deve ser corrigida hoje. Até que a versão 1.9.0 esteja em execução, desative o recurso e blinde o serviço com controles de rede. O custo de uma violação excede em muito o esforço de uma atualização rápida.
