Kerentanan  ·  2026-07-22

Langflow exec_globals Unauthenticated RCE — Ditambahkan ke CISA KEV, Secara Aktif Dieksploitasi

KerentananHigh dampakGlobalCVE-2026-0770
CISA menambahkan CVE-2026-0770 ke katalog Known Exploited Vulnerabilities-nya pada 2026-07-21, mengkonfirmasi eksploitasi di alam liar dari RCE unauthenticated kritis (CVSS 9.8) dalam Langflow, pembangun visual yang banyak digunakan untuk aplikasi LLM/agent. PoC publik dan template deteksi nuclei ada.
Langflow adalah kerangka kerja low-code yang banyak diterapkan untuk membangun aplikasi LLM dan agentic; RCE unauthenticated dengan konfirmasi eksploitasi aktif memberikan penyerang eksekusi kode langsung pada instans Langflow yang terekspos, dan kelas kerentanan yang sama ini (Langflow RCE) juga merupakan titik masuk yang digunakan oleh kampanye ransomware JadePuffer/ENCFORGE terhadap infrastruktur AI yang dilaporkan minggu yang sama.
Fungsi `validate_code()` dalam endpoint validate Langflow mengeksekusi kode Python yang disediakan pengguna melalui `exec()` tanpa sandbox, dengan parameter `exec_globals` memungkinkan penyertaan fungsionalitas dari bola kontrol yang tidak dipercaya. Tidak ada autentikasi yang diperlukan; PoC publik menunjukkan eksekusi perintah jarak jauh penuh sebagai root.
Langflow (semua versi sebelum perbaikan; endpoint validate / lfx custom validate.py)
Tingkatkan ke Langflow v1.9.0 atau lebih baru sesuai catatan rilis vendor; entri CISA KEV mencantumkan tanggal jatuh tempo federal 2026-07-24.
CISA KEV CatalogGitHub Advisory — Langflow RCE via validate_code() exec()Langflow v1.9.0 release
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →