Langflow exec_globals Inclusion of Functionality from Untrusted Control Sphere Remote Code Execution Vulnerability
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Langflow permite que atacantes no autenticados ejecuten código arbitrario al enviar entrada maliciosa al endpoint validate a través del parámetro exec_globals. Esto ocurre porque la aplicación incluye código no confiable en su contexto de ejecución, dando a los atacantes control total sobre el servidor.
La vulnerabilidad existe en el manejo del parámetro exec_globals del endpoint validate, que incluye funcionalidad de una esfera de control no confiable sin validación adecuada. Los atacantes remotos pueden explotar esto sin autenticación para ejecutar código arbitrario con privilegios root inyectando payloads maliciosos en el parámetro exec_globals.