무슨 일이 있었나
NVD는(2026-10-01) Langflow의 코드 검증 엔드포인트에서 코드 주입 발견 사항을 게시했습니다: 사용자 제공 Python은 샌드박스 없이 서버 측 compile/exec 검증 경로에서 실행되어 인증된(및 노출된 배포에서는 사실상 모든) 호출자가 임의 코드를 실행할 수 있습니다.
왜 중요한가
Langflow는 LLM/에이전트 워크플로우를 구축하는 데 사용되며 종종 민감한 모델/데이터셋 연결을 호스팅합니다. 서버에서의 RCE는 공격자가 연결된 모델 공급자 키, RAG 저장소 및 AI 스택이 의존하는 다운스트림 자격 증명을 읽을 수 있음을 의미합니다.
공격 경로
사용자가 /api/v1/validate/code 엔드포인트에 원시 Python 소스를 제출하며, 이는 샌드박스 없이 서버 측 compile/exec 검증 경로로 전달되어 Langflow 서버에서 임의 Python 실행이 발생합니다.
영향받는 시스템
langflow-ai langflow 최대 1.9.3 (src/backend/base/langflow/api/v1/validate.py)
완화 방안
공급업체 수정 사항(GitHub issue langflow-ai/langflow#13336)을 모니터링; /api/v1/validate/code 경로의 네트워크 노출을 제한; 최소 권한 서버 액세스로 Langflow를 실행.