보안 권고문

Langflow OSS 보안 업데이트 권고

  • Langflow OSS에서 여러 취약점이 해결된 보안 업데이트가 발표되었다.
  • 영향받는 버전은 Langflow OSS 1.0.0 이상 1.10.3 이하이다.
  • 확인된 취약점에는 CVE-2026-8182, CVE-2026-8183, CVE-2026-8470, CVE-2026-8478, CVE-2026-9081, CVE-2026-9130, CVE-2026-9196, CVE-2026-9201, CVE-2026-9205, CVE-2026-10128, CVE-2026-17624, CVE-2026-17629, CVE-2026-17632, CVE-2026-17633이 포함된다.
  • 주요 내용은 인증되지 않은 원격 코드 실행, 경로 탐색, 비암호학적 난수 생성기 사용으로 인한 암호화 키 예측, 사용자 입력 코드 제어 미흡으로 인한 임의 코드 실행, 서버 측 요청 위조(SSRF)(서버가 대신 요청을 보내게 만드는 취약점), MemoryComponent의 인가 우회, Agentic Assistant 검증 과정의 LLM 생성 컴포넌트 처리 미흡으로 인한 의도하지 않은 코드 실행, 사용자 정의 컴포넌트 검증 과정의 암호학적 취약성으로 인한 임의 코드 실행, 취약한 암호화 키 파생, 내장 컴포넌트의 서버 환경 변수 노출, 모듈 임포트 검증 미흡으로 인한 임의 코드 실행, SQL 삽입, AST 기반 보안 검사 과정의 Python 코드 검증 미흡으로 인한 임의 코드 실행, 코드 삽입으로 인한 임의 코드 실행이다.
  • 패치는 최신 업데이트를 통해 제공되었으며, 최신 취약점 패치 버전인 Langflow OSS 1.11.0 이상으로 업데이트하는 것이 제시되었다.