CVE-2026-0770CVE-2026-0770是Langflow中的一个严重远程代码执行漏洞,CVSS评分高达9.8。该漏洞源于validate端点对exec_globals参数的不当处理,攻击者可以利用包含来自不可信控制范围资源的方式,在受影响的Langflow安装上执行任意代码。漏洞无需认证即可被利用,攻击者可通过网络远程触发,可能导致服务器完全沦陷,攻击者获得root级别的系统权限。该漏洞被ZDI编号为ZDI-CAN-27325,已被公开披露,建议相关用户立即采取修复措施。
该漏洞的根本原因在于Langflow的validate端点对exec_globals参数的处理机制存在缺陷。攻击者可以通过精心构造的exec_globals参数,注入恶意代码或引用不可信的外部资源。当应用程序处理该参数时,会加载并执行攻击者控制的代码内容。由于参数验证不充分,恶意代码能够绕过安全检查,直接在服务器端执行。攻击者利用此漏洞可执行任意系统命令,完全控制目标服务器。