CVE-2026-0770: Уразливість Langflow через включення функціоналу з ненадійної сфери контролю
Уразливість CVE-2026-0770 у Langflow дозволяє віддалено виконувати код без автентифікації. Рекомендується негайно оновити та обмежити доступ.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.91%
- Активно використовується
- так
- Продукт
- Langflow
Що відомо
У Langflow виявлено критичну уразливість (CVE-2026-0770), що дозволяє віддаленим зловмисникам виконувати довільний код без автентифікації через параметр exec_globals на кінцевій точці validate. Уразливість пов’язана з включенням ресурсів з ненадійної сфери контролю, що може призвести до виконання коду з правами root.
Бізнес-вплив
Ця уразливість становить серйозну загрозу для безпеки інфраструктури, оскільки дозволяє віддаленим атакам отримати повний контроль над системою з правами адміністратора. Власники та оператори Langflow повинні розглядати цю проблему як пріоритетну для усунення, щоб запобігти потенційним компрометаціям та втраті даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень або патчів від виробника Langflow і застосувати їх. Якщо офіційних виправлень немає, слід обмежити доступ до кінцевої точки validate, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію сервісу в мережі. Пріоритезуйте заходи безпеки для захисту від експлуатації цієї уразливості.