무슨 일이 있었나
NVD는 2026-10-01에 CVE-2026-51886을 게시했습니다 (MITRE, 미등급): Langflow 1.9.3까지의 버전은 validate.py에 코드 인젝션 취약점이 있으며, /api/v1/validate/code 엔드포인트가 샌드박싱 없이 사용자 제공 Python을 직접 실행합니다 — 인증된 공격자에게 임의 원격 코드 실행을 허용합니다.
왜 중요한가
코드 실행 노드는 Langflow의 에이전트/RAG 워크플로우의 핵심입니다; 서버에서 임의 Python 실행 권한을 얻은 인증된 공격자는 LLM 파이프라인 호스트, 벡터 스토어, 연결된 모든 자격 증명에 도달할 수 있습니다 — 인기 있는 오픈소스 프레임워크의 AI 워크플로우 백엔드 전체가 손상됩니다.
공격 경로
/api/v1/validate/code에 대한 인증된 HTTP POST는 원시 Python 소스를 제출하며, 이는 샌드박스나 권한 가드 없이 서버 측 compile/exec 검증 경로로 전달되어 Langflow 서버에서 임의 원격 코드 실행을 허용합니다.
영향받는 시스템
Langflow <= 1.9.3
완화 방안
업스트림 수정 사항 적용 (langflow-ai/langflow 이슈 #13336 / 패치 릴리스); 패치 적용 전까지 API의 인증된 액세스와 네트워크 노출을 제한합니다.