개요
Langflow의 validate 엔드포인트에서 exec_globals 매개변수를 부적절하게 처리하여 원격 코드 실행(Remote Code Execution, 공격자가 원격에서 임의 코드를 실행할 수 있는 취약점)이 발생할 수 있다.
영향 대상
- Langflow 버전 1.7.3 이하.
- 취약점 식별자는 CVE-2026-0770이다.
영향
- 원격 코드 실행이 가능하다.
- CVSSv3 점수는 9.8이다.
대응 현황
- 7월 27일 기준으로 해당 취약점에 대한 패치는 공개되지 않았다.
완화 권고
- 제조사와 ZDI의 안내에 따라 Langflow가 외부 네트워크에 노출되지 않도록 접근을 제한한다.
- 방화벽과 네트워크 보안 정책을 통해 신뢰할 수 있는 사용자와 시스템만 접근할 수 있도록 설정한다.
참고
- 참고사이트에는 ZDI-26-036과 GitHub Advisory Database의 관련 안내가 포함되어 있다.