
Лаборатория исследований безопасности: воспроизведение CVE-2026-33475 (инъекция скрипта в GitHub Actions через имя ветки PR в deploy-docs-draft.yml), снимок langflow-ai/langflow
Автоматизированный исследовательский артефакт — не вышестоящий проект.
Этот репозиторий — одноразовая лаборатория, созданная автоматизированной системой для магистерской диссертации в Université Laval по воспроизведению опубликованных уязвимостей рабочих процессов GitHub Actions. Это точный снимок
langflow-ai/langflowна коммите7d4ffbcbf5a86843c15daf5faade974a5fe15f9d(2026-03-19), распространяемый под собственной лицензией этого проекта, файл которой включён без изменений в этот снимок.Вышестоящий проект не участвует, никогда не является целью, а изучаемая здесь уязвимость уже публична. Каждый секрет и переменная в этом репозитории — случайно сгенерированное фиктивное значение — никаких реальных учётных данных здесь нет. Ссылки на действия и образы исполнителей закреплены на те значения, которым они соответствовали на 2026-03-19; см.
pinning.mdв выводе системы для каждого изменения, внесённого в снимок.Вопросы или возражения: [email protected]
Langflow — это мощная платформа для создания и развёртывания AI-агентов и рабочих процессов на основе искусственного интеллекта. Она предоставляет разработчикам как визуальную среду разработки, так и встроенные API- и MCP-серверы, которые превращают каждый рабочий процесс в инструмент, который можно интегрировать в приложения, созданные на любом фреймворке или стеке. Langflow поставляется со всем необходимым и поддерживает все основные LLM, векторные базы данных и растущую библиотеку AI-инструментов.
Langflow Desktop — самый простой способ начать работу с Langflow. Все зависимости включены, поэтому вам не нужно управлять средами Python или устанавливать пакеты вручную. Доступно для Windows и macOS.
Требуется Python 3.10–3.13 и uv (рекомендуемый менеджер пакетов).
В новой пустой директории выполните:
uv pip install langflow -U
Будет установлен последний пакет Langflow. Дополнительную информацию см. в разделе Установка и запуск пакета Langflow OSS для Python.
Чтобы запустить Langflow, выполните:
uv run langflow run
Langflow запустится по адресу http://127.0.0.1:7860.
Вот и всё! Вы готовы создавать с помощью Langflow! 🎉
Если вы клонировали этот репозиторий и хотите внести свой вклад, выполните эту команду из корня репозитория:
make run_cli
Дополнительную информацию см. в DEVELOPMENT.md.
Запустите контейнер Langflow с настройками по умолчанию:
docker run -p 7860:7860 langflowai/langflow:latest
Langflow будет доступен по адресу http://localhost:7860/. Варианты конфигурации см. в руководстве по развёртыванию в Docker.
[!CAUTION]
- Пользователи должны обновиться до Langflow >= 1.7.1 для защиты от CVE-2025-68477 и CVE-2025-68478.
- В версии Langflow 1.7.0 есть критическая ошибка, из-за которой сохранённое состояние (процессы, проекты и глобальные переменные) не обнаруживается при обновлении. Версия 1.7.0 была отозвана и заменена версией 1.7.1, которая содержит исправление этой ошибки. НЕ обновляйтесь до версии 1.7.0. Вместо этого обновитесь сразу до версии 1.7.1.
- В версиях Langflow с 1.6.0 по 1.6.3 есть критическая ошибка, из-за которой файлы
.envне читаются, что может привести к уязвимостям безопасности. НЕ обновляйтесь до этих версий, если вы используете файлы.envдля конфигурации. Вместо этого обновитесь до версии 1.6.4, которая содержит исправление этой ошибки.- Пользователям Windows в Langflow Desktop не следует использовать функцию обновления в приложении для перехода на версию Langflow 1.6.0. Инструкции по обновлению см. в разделе Проблема обновления Windows Desktop.
- Пользователи должны обновиться до Langflow >= 1.3 для защиты от CVE-2025-3248
- Пользователи должны обновиться до Langflow >= 1.5.1 для защиты от CVE-2025-57760
Информацию о безопасности см. в нашей Политике безопасности и Бюллетенях безопасности.
Langflow полностью имеет открытый исходный код, и вы можете развернуть его во всех основных облачных средах. Чтобы узнать, как развернуть Langflow, см. наши руководства по развёртыванию Langflow.
Поставьте звезду Langflow на GitHub, чтобы мгновенно получать уведомления о новых выпусках.

Мы приветствуем вклад разработчиков любого уровня. Если вы хотите внести свой вклад, ознакомьтесь с нашими рекомендациями по участию и помогите сделать Langflow более доступным.