Krytyczna luka w Langflow umożliwiająca zdalne wykonanie kodu bez uwierzytelnienia

CVE-2026-0770 to krytyczna luka w Langflow umożliwiająca zdalne wykonanie kodu bez uwierzytelnienia. Zalecane szybkie działania zabezpieczające.
CVE-2026-0770CVSS 9.8CISA KEVKnown Exploited

Krytyczna luka w Langflow umożliwiająca zdalne wykonanie kodu bez uwierzytelnienia

CVE-2026-0770 to krytyczna luka w Langflow umożliwiająca zdalne wykonanie kodu bez uwierzytelnienia. Zalecane szybkie działania zabezpieczające.

CVSS
9.8 CRITICAL
EPSS
98.91%
Aktywnie wykorzystywana
tak
Produkt
Langflow

Co wiadomo

W Langflow wykryto krytyczną lukę (CVE-2026-0770) pozwalającą na zdalne wykonanie dowolnego kodu bez potrzeby uwierzytelniania. Problem dotyczy niebezpiecznego przetwarzania parametru exec_globals w punkcie końcowym validate, co umożliwia atakującemu wykonanie kodu z uprawnieniami root.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla systemów korzystających z Langflow, ponieważ umożliwia atakującym przejęcie pełnej kontroli nad serwerem. Może to prowadzić do kradzieży danych, zakłócenia działania usług oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub łatek wydanych przez producenta Langflow. W przypadku braku łat, należy ograniczyć ekspozycję usługi validate, monitorować logi pod kątem podejrzanej aktywności oraz wdrożyć dodatkowe mechanizmy kontroli dostępu. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS