
Sicherheitsforschungs-Labor: Reproduktion von CVE-2026-33475 (GitHub-Actions-Skriptinjektion über PR-Branch-Namen in deploy-docs-draft.yml), Snapshot von langflow-ai/langflow
Automatisiert erstelltes Forschungsobjekt – nicht das Upstream-Projekt.
Dieses Repository ist ein Wegwerf-Labor, das von einer automatisierten Testumgebung für eine Masterarbeit an der Université Laval zur Reproduktion veröffentlichter GitHub-Actions-Workflow-Schwachstellen erstellt wurde. Es ist eine wörtliche Momentaufnahme von
langflow-ai/langflowbeim Commit7d4ffbcbf5a86843c15daf5faade974a5fe15f9d(2026-03-19), weiterverbreitet unter der eigenen Lizenz dieses Projekts, deren Datei unverändert in dieser Momentaufnahme enthalten ist.Das Upstream-Projekt ist nicht beteiligt, wird niemals angegriffen, und die hier untersuchte Schwachstelle ist bereits öffentlich bekannt. Jedes Secret und jede Variable in diesem Repository ist ein zufällig generierter Dummy-Wert – es sind keine echten Anmeldedaten vorhanden. Aktionsreferenzen und Runner-Images sind auf den Stand vom 2026-03-19 fixiert; siehe
pinning.mdin der Testumgebungs-Ausgabe für jede an der Momentaufnahme vorgenommene Änderung.Fragen oder Einwände: [email protected]
Langflow ist eine leistungsstarke Plattform zum Erstellen und Bereitstellen von KI-gestützten Agenten und Workflows. Sie bietet Entwicklern sowohl eine visuelle Autorenumgebung als auch integrierte API- und MCP-Server, die jeden Workflow in ein Werkzeug verwandeln, das in Anwendungen integriert werden kann, die auf jedem Framework oder Stack aufgebaut sind. Langflow ist komplett ausgestattet und unterstützt alle gängigen LLMs, Vektordatenbanken und eine wachsende Bibliothek von KI-Werkzeugen.
Langflow Desktop ist der einfachste Weg, mit Langflow zu starten. Alle Abhängigkeiten sind enthalten, sodass Sie keine Python-Umgebungen verwalten oder Pakete manuell installieren müssen. Verfügbar für Windows und macOS.
Erfordert Python 3.10–3.13 und uv (empfohlener Paketmanager).
Führen Sie in einem neuen Verzeichnis Folgendes aus:
uv pip install langflow -U
Das neueste Langflow-Paket wird installiert. Weitere Informationen finden Sie unter Installieren und Ausführen des Langflow-OSS-Python-Pakets.
Um Langflow zu starten, führen Sie Folgendes aus:
uv run langflow run
Langflow startet unter http://127.0.0.1:7860.
Das war's! Sie sind bereit, mit Langflow zu bauen! 🎉
Wenn Sie dieses Repository geklont haben und einen Beitrag leisten möchten, führen Sie diesen Befehl aus dem Repository-Stammverzeichnis aus:
make run_cli
Weitere Informationen finden Sie unter DEVELOPMENT.md.
Starten Sie einen Langflow-Container mit Standardeinstellungen:
docker run -p 7860:7860 langflowai/langflow:latest
Langflow ist unter http://localhost:7860/ verfügbar. Konfigurationsoptionen finden Sie im Docker-Bereitstellungsleitfaden.
[!CAUTION]
- Benutzer müssen auf Langflow >= 1.7.1 aktualisieren, um sich gegen CVE-2025-68477 und CVE-2025-68478 zu schützen.
- Langflow Version 1.7.0 hat einen kritischen Fehler, bei dem gespeicherte Zustände (Flows, Projekte und globale Variablen) beim Upgrade nicht gefunden werden können. Version 1.7.0 wurde zurückgezogen und durch Version 1.7.1 ersetzt, die eine Korrektur für diesen Fehler enthält. NICHT auf Version 1.7.0 aktualisieren. Aktualisieren Sie stattdessen direkt auf Version 1.7.1.
- Langflow-Versionen 1.6.0 bis 1.6.3 haben einen kritischen Fehler, bei dem
.env-Dateien nicht gelesen werden, was möglicherweise Sicherheitslücken verursacht. NICHT auf diese Versionen aktualisieren, wenn Sie.env-Dateien für die Konfiguration verwenden. Aktualisieren Sie stattdessen auf 1.6.4, die eine Korrektur für diesen Fehler enthält.- Windows-Benutzer von Langflow Desktop sollten die In-App-Update-Funktion nicht verwenden, um auf Langflow Version 1.6.0 zu aktualisieren. Upgrade-Anweisungen finden Sie unter Windows-Desktop-Update-Problem.
- Benutzer müssen auf Langflow >= 1.3 aktualisieren, um sich gegen CVE-2025-3248 zu schützen.
- Benutzer müssen auf Langflow >= 1.5.1 aktualisieren, um sich gegen CVE-2025-57760 zu schützen.
Sicherheitsinformationen finden Sie in unserer Sicherheitsrichtlinie und in den Sicherheitshinweisen.
Langflow ist vollständig Open Source und Sie können es in allen gängigen Bereitstellungs-Clouds bereitstellen. Informationen zur Bereitstellung von Langflow finden Sie in unseren Langflow-Bereitstellungsleitfäden.
Markieren Sie Langflow auf GitHub mit einem Stern, um sofort über neue Versionen benachrichtigt zu werden.

Wir freuen uns über Beiträge von Entwicklern aller Erfahrungsstufen. Wenn Sie einen Beitrag leisten möchten, lesen Sie bitte unsere Richtlinien für Mitwirkende und helfen Sie mit, Langflow zugänglicher zu machen.