事件经过
NVD于2026-10-01发布了Langflow代码验证端点中的一个代码注入发现:用户提供的Python在服务器端的compile/exec验证路径中执行,且无沙箱保护,允许经过认证的(在暴露部署中实际上为任意)调用者执行任意代码。
影响分析
Langflow用于构建LLM/代理工作流,通常托管敏感的模型/数据集连接;服务器上的RCE意味着攻击者可读取AI栈所依赖的已连接模型提供商密钥、RAG存储和下游凭据。
攻击途径
用户向/api/v1/validate/code端点提交原始Python源代码,该端点将其转发到服务端compile/exec验证路径且无沙箱——导致在Langflow服务器上执行任意Python代码。
受影响系统
langflow-ai langflow至1.9.3(src/backend/base/langflow/api/v1/validate.py)
缓解措施
关注供应商修复(GitHub问题langflow-ai/langflow#13336);限制/api/v1/validate/code路由的网络暴露;以最小权限服务器访问运行Langflow。