事件经过
Langflow的schema处理在组件输入选项内省期间评估不受信任的Python,使经过认证的攻击者可以通过将恶意__repr__对象植入选项列表来在平台服务器上执行代码。已在1.12.0中与广泛的安全加固版本一同修复。
影响分析
在多租户LLM应用平台中,认证代码执行意味着低权限用户可升级为完全服务器控制——读取提示/管道秘密、模型API密钥和向量数据——这是已部署LLM编排器最重要的攻陷模型。
攻击途径
schema.py中的一个不安全eval()汇点在处理组件输入选项列表时被触发;当schema内省运行时,一个带有攻击表达式的__repr__的构造对象会在服务器上被评估——认证但远程,影响共享Langflow实例。
受影响系统
Langflow 1.0.16至1.12.0之前及0.0.94至1.12.0之前(schema.py)
缓解措施
升级到Langflow 1.12.0或更高版本;1.12.x发布系列还关闭了组件代码扫描和连接器中的多个相关代码扫描器、沙箱逃逸、缓存反序列化(H1-3982189)和SSRF漏洞。