Apa yang terjadi
NVD menerbitkan (2026-10-01) temuan injeksi kode di titik akhir validasi kode Langflow: Python yang disediakan pengguna dieksekusi di sisi server di jalur validasi compile/exec tanpa sandbox, memungkinkan pemanggil terautentikasi (dan dalam penerapan yang terbuka secara efektif siapa saja) untuk mengeksekusi kode arbitrer.
Mengapa penting
Langflow digunakan untuk membangun alur kerja LLM/agen dan sering menampung koneksi model/kumpulan data sensitif; RCE di server berarti penyerang dapat membaca kunci penyedia model yang terhubung, penyimpanan RAG, dan kredensial hilir yang diandalkan tumpukan AI.
Vektor serangan
Pengguna mengirimkan sumber Python mentah ke titik akhir /api/v1/validate/code, yang meneruskannya ke jalur validasi compile/exec sisi server tanpa sandbox — menghasilkan eksekusi Python arbitrer di server Langflow.
Sistem yang terdampak
langflow-ai langflow hingga 1.9.3 (src/backend/base/langflow/api/v1/validate.py)
Mitigasi
Pantau perbaikan vendor (masalah GitHub langflow-ai/langflow#13336); batasi paparan jaringan rute /api/v1/validate/code; jalankan Langflow dengan akses server hak istimewa paling rendah.