Langflow – a plataforma de código aberto que permite aos desenvolvedores unir prompts de LLM, fontes de dados e código Python personalizado – possui uma falha crítica que permite que qualquer pessoa execute Python arbitrário em um servidor vulnerável. A CVE-2026-33017, com nota 9,8 na escala CVSS, afeta todas as versões anteriores à 1.9.0 e pode ser acionada sem autenticação, forçando os operadores a atualizarem ou desativarem o recurso “public flow”.

O que o bug faz

O endpoint public-flow do Langflow foi projetado para chatbots de demonstração que qualquer pessoa pode testar sem fazer login. O endpoint aceita um parâmetro data no corpo da requisição, assume que o payload contém uma definição de fluxo segura e, em seguida, passa o conteúdo diretamente para a função integrada exec() do Python. O exec() avalia a string como código e a executa com os mesmos privilégios do processo do Langflow.

Um invasor só precisa do ID do fluxo público – um valor frequentemente exibido em URLs compartilhadas – para criar uma requisição que substitua a definição por um fluxo malicioso. Quando o servidor processa a requisição, o Python injetado é executado imediatamente, dando ao invasor controle total sobre o sistema host.

Como a vulnerabilidade passou despercebida

Em versões anteriores, o caminho de código que carrega um fluxo do banco de dados era ignorado quando um campo data estava presente. Em vez de sanitizar ou validar o payload, o servidor confiava no chamador e o executava literalmente. Como o endpoint é acessível sem qualquer login, a superfície de ataque é a internet pública para qualquer instância do Langflow que tenha fluxos públicos habilitados.

Quem está em risco

Dada a pontuação de gravidade, a vulnerabilidade é considerada “crítica”.

Passos imediatos de mitigação

  1. Atualize para o Langflow 1.9.0 – esta é a única correção verificada.
  2. Desative o recurso de fluxo público se você não precisar de acesso anônimo.
  3. Desative o AUTO_LOGIN – isso interrompe a criação automática de sessões para requisições não autenticadas.
  4. Coloque a API atrás de um firewall ou proxy reverso para limitar o acesso a intervalos de IP confiáveis.
  5. Implemente um Web Application Firewall (WAF) que bloqueie requisições para o endpoint build_public_tmp contendo um parâmetro data.

Por que a correção é importante

A vulnerabilidade explora um erro fundamental de design: confiar em código fornecido pelo usuário em um contexto que é executado com altos privilégios. Ao remover essa confiança e impor um tratamento de entrada mais rigoroso, o Langflow 1.9.0 restaura a barreira entre os usuários de demonstração pública e o servidor subjacente.

O que observar a seguir

  • Resposta da comunidade – monitore o repositório do Langflow para patches ou avisos de acompanhamento.

Resumo: Qualquer implantação do Langflow que exponha o endpoint public-flow deve ser corrigida hoje. Até que a versão 1.9.0 esteja em execução, desative o recurso e blinde o serviço com controles de rede. O custo de uma violação excede em muito o esforço de uma atualização rápida.