Zum Inhalt springen
CVE-2026-33017CriticalCVSS: 9.3

Langflow: Kritische RCE-Lücke in öffentlichen Flows (CVE-2026-33017)

Eine kritische Sicherheitslücke in Langflow ermöglicht nicht authentisierten Angreifern die Ausführung von beliebigem Code auf dem Server. Der Endpunkt für öffentliche Flows akzeptiert ungeprüft fremde Eingaben, die an exec() übergeben werden. Ein Upgrade auf Version 1.9.0 schließt die Lücke.

METADATEN

Entdeckt:
20.03.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • langflow-ai langflow < 1.9.0

Zusammenfassung

In Langflow, einem Tool zur Erstellung KI-gestützter Workflows und Agents, wurde eine kritische Sicherheitslücke entdeckt. Der POST-Endpunkt /api/v1/build_public_tmp/{flow_id}/flow erlaubt nicht authentisierten Angreifern die Ausführung von beliebigem Python-Code auf dem Server. Die Schwachstelle erreicht einen CVSS-Score von 9.3 (Critical).

Technische Details

Die Verwundbarkeit betrifft den Endpunkt /api/v1/build_public_tmp/{flow_id}/flow, der für öffentlich geteilte Flows konzipiert ist und daher keine Authentifizierung erfordert. Wenn ein Angreifer das optionale data-Parameter übergibt, verwendet der Endpunkt die vom Angreifer kontrollierten Flow-Daten anstelle der in der Datenbank gespeicherten Flow-Daten. Diese Daten enthalten Python-Code in Node-Definitionen, der anschließend ohne jegliche Sandboxing-Mechanismen an die exec()-Funktion übergeben wird.

Dies unterscheidet sich von CVE-2025-3248, bei dem der /api/v1/validate/code-Endpunkt durch Hinzufügen einer Authentifizierung geschlossen wurde. Der build_public_tmp-Endpunkt ist bewusst ohne Authentifizierung erreichbar für öffentliche Flows, akzeptiert jedoch fälschlicherweise vom Angreifer bereitgestellte Flow-Daten mit beliebigem ausführbarem Code.

Betroffene Systeme

  • Produkt: Langflow (langflow-ai)
  • Betroffene Versionen: Alle Versionen vor 1.9.0

Empfehlungen und Maßnahmen

  1. Sofortmaßnahme: Aktualisieren Sie Langflow auf Version 1.9.0 oder neuer
  2. Prüfung: Überprüfen Sie Ihre Systeme auf Anzeichen einer Kompromittierung
  3. Netzwerksegmentierung: Stellen Sie sicher, dass der Langflow-Dienst nicht direkt aus dem Internet erreichbar ist, falls ein Upgrade nicht sofort möglich ist
  4. Monitoring: Überwachen Sie Zugriffe auf den Pfad /api/v1/build_public_tmp/ in Ihren Logs

Quellen