
CVE-2026-33017
Langflow 버전 ≤ 1.8.2에는 인증되지 않은 공격자가 서버에서 **원격 코드 실행(RCE)**을 달성할 수 있게 하는 심각한 보안 취약점이 존재합니다.
| 속성 | 세부 정보 |
|---|---|
| CVE ID | CVE-2026-33017 |
| 심각도 | 치명적 (CVSS 9.8) |
| 영향받는 버전 | Langflow ≤ 1.8.2 |
| 패치 버전 | Langflow 1.9.0 이상 |
| 취약점 유형 | 인증되지 않은 코드 삽입 (exec()) |
| 공격 경로 | /api/v1/build_public_tmp/{flow_id}/flow |
| 인증 | 필요 없음 |
/api/v1/build_public_tmp/{flow_id}/flow 엔드포인트는 공개 플로우를 위해 설계되었습니다. 그러나 공격자가 제어하는 플로우 데이터가 전달되면 애플리케이션은 샌드박싱이나 검증 없이 exec()를 사용해 임의의 Python 코드를 실행합니다.
따라서 인터넷상의 모든 인증되지 않은 공격자가 서버에 대한 완전한 제어권을 얻을 수 있습니다.
이 저장소는 교육 및 보안 연구 목적으로만 제공됩니다.
여기에 포함된 정보와 도구는 시스템 관리자와 보안 연구자가 취약점을 이해하고 시스템을 보호하는 데 도움을 주기 위한 것입니다.
소유하지 않은 시스템에 대한 무단 악용은 불법이며 비윤리적입니다.
보안 인식 및 책임 있는 연구를 위해 제작됨
⭐ 이 저장소가 도움이 되었다면 별(star)을 눌러 주세요!