Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-33017

Langflow

Hersteller: Langflow
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft Langflow, ein Werkzeug zum Erstellen und Betreiben von KI-gestützten Agenten und Arbeitsabläufen (Flows). Ursache ist ein Endpunkt, der öffentliche Flows ohne Anmeldung erstellt. Wird dabei der optionale Datenparameter mitgeschickt, verwendet der Endpunkt die vom Angreifer gelieferten Flow-Daten anstelle der in der Datenbank gespeicherten. Diese Daten dürfen in ihren Knotendefinitionen beliebigen Python-Code enthalten, der anschließend ohne jede Abschottung an die Ausführungsfunktion des Systems übergeben wird. Dadurch kann ein Angreifer aus der Ferne und ohne gültige Zugangsdaten eigenen Programmcode auf dem Server ausführen. Der Endpunkt ist bewusst ohne Anmeldung erreichbar, weil er öffentliche Flows bedienen soll – fälschlicherweise akzeptiert er jedoch auch angreiferseitig untergeschobene Flow-Daten mit ausführbarem Code. Betroffen sind alle Installationen, bei denen dieser Endpunkt erreichbar ist.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen um. Steht keine Abhilfe zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.