脆弱性  ·  2026-10-03

Langflow code injection: /api/v1/validate/code executes arbitrary Python without sandbox (CVE-2026-51886)

脆弱性High 影響度GlobalCVE-2026-51886
NVDは2026年10月1日にCVE-2026-51886を公開しました(MITRE、未評価):Langflow 1.9.3以前にはvalidate.pyにコードインジェクションの脆弱性があり、/api/v1/validate/codeエンドポイントがサンドボックス化なしでユーザー指定のPythonを直接実行します — 認証済み攻撃者による任意のリモートコード実行が可能です。
コード実行ノードはLangflowのエージェント/RAGワークフローの核となる機能です。認証済み攻撃者がサーバー上で任意のPython実行を獲得すると、LLMパイプラインホスト、ベクターストア、および接続されたすべての認証情報に到達でき、人気のオープンソースフレームワークのAIワークフローバックエンド全体が侵害されます。
/api/v1/validate/codeへの認証済みHTTP POSTは、サンドボックスや権限ガードなしでサーバーサイドのコンパイル/実行検証パスに転送される生のPythonソースを送信し、Langflowサーバー上で任意のリモートコード実行を可能にします。
Langflow <= 1.9.3
上流の修正を適用してください(langflow-ai/langflow issue #13336 / パッチ済みリリース)。パッチ適用まで、APIへの認証済みアクセスとネットワーク露出を制限してください。
NVD CVE-2026-51886Langflow issue #13336Ro1ME gist — Langflow code injection
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →