Langflow 中存在一个严重的代码注入漏洞,允许未认证的远程攻击者在服务器上执行任意 Python 代码。该漏洞位于 POST /api/v1/build_public_tmp/{flow_id}/flow 端点。虽然该端点旨在允许未认证用户构建“公共流程”,但它错误地处理了一个可选的数据参数。当提供该参数时,Langflow 会使用 exec() 函数执行包含任意 Python 代码的攻击者控制的流程定义,且没有任何沙箱或验证机制。
此概念验证演示了在 Langflow 1.8.2 之前版本中的未认证远程代码执行(RCE)。该漏洞的存在是因为应用程序愿意通过 build_public_tmp API 端点接受并执行“自定义组件”模板中提供的原始 Python 代码。
已在 LANGFLOW 1.8.2 上测试

https://github.com/user-attachments/assets/63358c33-0eca-49f4-84eb-542a5859dc0f
用法:python3 script.py <url>
CVE-2026-33017(MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017
Langflow GitHub 安全公告: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx