脆弱性  ·  2026-09-29

Langflowの安全でないeval()が、悪意のあるコンポーネント__repr__を介した認証済みコード実行につながる

脆弱性High 影響度GlobalCVE-2026-101861
Langflowのスキーマ処理は、コンポーネント入力オプションのイントロスペクション中に信頼できないPythonを評価する。これにより、認証された攻撃者がオプションリストに悪意のある__repr__オブジェクトを仕込むことで、プラットフォームサーバー上でコードを実行できる。1.12.0で広範なセキュリティ強化リリースとともに修正された。
マルチテナントLLMアプリケーションプラットフォームでは、認証済みコード実行は、低権限ユーザーが完全なサーバー制御に昇格できることを意味する。プロンプト/パイプラインのシークレット、モデルAPIキー、ベクターデータを読み取ることができる。これは、デプロイされたLLMオーケストレーターにとって最も重要である侵害のモデルである。
schema.pyの安全でないeval()シンクは、コンポーネント入力オプションリストが処理されるときにトリガーされる。__repr__が攻撃式を運ぶ巧妙に細工されたオブジェクトは、スキーマイントロスペクションが実行されるとサーバー上で評価される。認証済みだがリモートであり、共有のLangflowインスタンスに影響を与える。
Langflow 1.0.16から1.12.0未満、および0.0.94から1.12.0未満(schema.py)
Langflow 1.12.0以降にアップグレードすること。1.12.xリリーストレインでは、コンポーネントコードスキャンとコネクタにおける、複数の関連するコードスキャナー、サンドボックス脱出、キャッシュデシリアライゼーション(H1-3982189)、SSRFギャップもクローズされた。
NVD CVE-2026-101861Langflow releases (v1.12.0)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →