Langflow – geliştiricilerin LLM istemlerini (prompts), veri kaynaklarını ve özel Python kodlarını birbirine bağlamasına olanak tanıyan açık kaynaklı platform – savunmasız bir sunucuda herkesin rastgele Python kodu çalıştırmasına izin veren kritik bir kusura sahip. CVSS ölçeğinde 9.8 olarak derecelendirilen CVE-2026-33017, 1.9.0 sürümünden önceki tüm sürümleri etkiliyor ve kimlik doğrulaması yapılmadan tetiklenebiliyor; bu da operatörleri yükseltme yapmaya veya “public flow” özelliğini kapatmaya zorluyor.

Hata ne yapıyor?

Langflow'un public-flow uç noktası (endpoint), herkesin giriş yapmadan deneyebileceği demo tarzı sohbet robotları için tasarlanmıştı. Uç nokta, istek gövdesinde bir data parametresi kabul eder, yükün (payload) güvenli bir akış tanımı içerdiğini varsayar ve ardından içeriği doğrudan Python'un yerleşik exec() fonksiyonuna iletir. exec(), dizeyi (string) kod olarak değerlendirir ve Langflow işlemiyle aynı ayrıcalıklarla çalıştırır.

Bir saldırganın, kötü amaçlı bir akış tanımıyla değiştirilmiş bir istek oluşturmak için yalnızca paylaşılan URL'lerde sıkça gösterilen bir değer olan public flow ID'sine ihtiyacı vardır. Sunucu isteği işlediğinde, enjekte edilen Python kodu anında çalışır ve saldırgana ana sistem üzerinde tam kontrol sağlar.

Zafiyet nasıl gözden kaçtı?

Önceki sürümlerde, bir data alanı mevcut olduğunda veritabanından akış yükleyen kod yolu atlanıyordu. Sunucu, yükü temizlemek (sanitizing) veya doğrulamak yerine, çağırıcıya güveniyor ve onu olduğu gibi çalıştırıyordu. Uç noktaya herhangi bir giriş yapmadan ulaşılabildiği için, public flow özelliği etkinleştirilmiş her Langflow örneği için saldırı yüzeyi genel internettir.

Kimler risk altında?

Şiddet puanı göz önüne alındığında, zafiyet "kritik" olarak kabul edilmektedir.

Acil hafifletme adımları

  1. Langflow 1.9.0 sürümüne yükseltin – bu, doğrulanmış tek çözümdür.
  2. Anonim erişime ihtiyacınız yoksa public flow özelliğini devre dışı bırakın.
  3. AUTO_LOGIN özelliğini kapatın – bu, kimliği doğrulanmamış istekler için otomatik oturum oluşturulmasını durdurur.
  4. Erişimi güvenilir IP aralıklarıyla sınırlamak için API'yi bir güvenlik duvarı (firewall) veya ters vekil sunucunun (reverse proxy) arkasına yerleştirin.
  5. data parametresi içeren build_public_tmp uç noktasına yapılan istekleri engelleyen bir Web Uygulaması Güvenlik Duvarı (WAF) dağıtın.

Çözüm neden önemli?

Zafiyet, temel bir tasarım hatasını istismar ediyor: yüksek ayrıcalıklarla çalışan bir bağlamda kullanıcı tarafından sağlanan koda güvenmek. Langflow 1.9.0, bu güveni ortadan kaldırarak ve daha sıkı girdi işleme kuralları uygulayarak, halka açık demo kullanıcıları ile alttaki sunucu arasındaki bariyeri yeniden tesis eder.

Bundan sonra ne takip edilmeli?

  • Topluluk tepkisi – sonraki yamalar veya uyarılar için Langflow deposunu (repository) takip edin.

Özetle: Public-flow uç noktasını açık bırakan her Langflow kurulumu bugün yamalanmalıdır. 1.9.0 sürümü çalıştırılana kadar, özelliği kapatın ve hizmeti ağ kontrolleriyle koruma altına alın. Bir ihlalin maliyeti, hızlı bir yükseltme çabasından çok daha fazladır.