Krytyczna luka w Langflow umożliwiająca zdalne wykonanie kodu bez uwierzytelnienia
CVE-2026-0770 to krytyczna luka w Langflow umożliwiająca zdalne wykonanie kodu bez uwierzytelnienia. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.91%
- Aktywnie wykorzystywana
- tak
- Produkt
- Langflow
Co wiadomo
W Langflow wykryto krytyczną lukę (CVE-2026-0770) pozwalającą na zdalne wykonanie dowolnego kodu bez potrzeby uwierzytelniania. Problem dotyczy niebezpiecznego przetwarzania parametru exec_globals w punkcie końcowym validate, co umożliwia atakującemu wykonanie kodu z uprawnieniami root.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla systemów korzystających z Langflow, ponieważ umożliwia atakującym przejęcie pełnej kontroli nad serwerem. Może to prowadzić do kradzieży danych, zakłócenia działania usług oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub łatek wydanych przez producenta Langflow. W przypadku braku łat, należy ograniczyć ekspozycję usługi validate, monitorować logi pod kątem podejrzanej aktywności oraz wdrożyć dodatkowe mechanizmy kontroli dostępu. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.