CVE-2026-7687langflow-ai langflow 1.8.4及之前版本中存在一处安全漏洞。问题出在Full Builtins Module Handler组件的`CodeParser.parse_callable_details`函数,具体文件路径为`src/lfx/src/lfx/custom/code_parser/code_parser.py`。由于对用户输入处理不当,攻击者可远程利用此漏洞执行命令注入攻击。目前该漏洞利用方式已公开,厂商尚未回应修复事宜,建议用户关注后续更新。
该漏洞源于langflow在处理代码解析逻辑时缺乏严格的输入验证机制。具体受影响的是`src/lfx/src/lfx/custom/code_parser/code_parser.py`文件中的`CodeParser.parse_callable_details`方法。攻击者可以通过网络向受影响的服务端发送特制的恶意请求,利用该函数在解析细节时的逻辑缺陷,欺骗应用程序执行任意操作系统命令。根据CVSS向量分析,该漏洞攻击复杂度低(AC:L),无需用户交互(UI:N),攻击者仅需拥有低权限账户(PR:L)即可发起攻击。成功利用该漏洞后,攻击者能够获得一定程度的系统控制权,导致数据机密性、完整性和可用性受损(C:L/I:L/A:L)。鉴于漏洞利用代码已被公开披露,且厂商尚未响应,潜在攻击者极易构建自动化攻击工具扫描并入侵未修复的实例。