CVE -2026 -17633 -/api/v1/custom_component aracılığıyla Langflow OSS’de kimliği doğrulanmış RCE

https3A2F2Fdev-to-uploads.s3.us-east-2.amazonaws.com2Fuploads2Farticles2Frrjjba33e3v2u4i4cs89

Özet Alan Değeri CVE Kimliği CVE-2026-17633 CVSS 8.5 (YÜKSEK) CWE CWE-94 (Kod Üretiminin Uygunsuz Kontrolü) Etkilenen Langflow OSS 1.0.0 – 1.10.3 Önkoşullar Herhangi bir kimliği doğrulanmış kullanıcı + LANGFLOW_ALLOW_CUSTOM_COMPONENTS=true Güvenlik açığı bulunan uç nokta POST /api/v1/custom_component Langflow, LLM uygulamaları ve ajan iş akışlarını görsel olarak oluşturmak için açık kaynaklı, düşük kodlu bir platformdur. Özelliklerinden biri olan Özel Bileşenler, kullanıcıların bir bileşenin davranışını doğrudan Python'da tanımlamasına olanak tanır. Bu özellik, bu güvenlik açığının saldırı yüzeyidir. IBM'in güvenlik uyarısı (5 Ağustos 2026'da yayınlandı), Langflow OSS 1.0.0–1.10.3'te bir dizi sorunu ortaya çıkardı. CVE-2026–17633, /api/v1/custom_component üzerinden erişilebilen kimlik doğrulamalı RCE açığıdır. Kök Neden – Kaynak Düzeyinde Analiz 1.1 Güvenlik açığı bulunan uç nokta langflow/api/v1/endpoints.py dosyasından (yaklaşık 1271. satır): @router.post ( " /custom_component " , status_code = HTTPStatus . OK , include_in_schema = False ) async def custom_component ( raw_code : CustomComponentRequest , user : CurrentActiveUser , request : Request , ) -> CustomComponentResponse : … # Tek kontrol noktası: "özel bileşen özelliği hiç etkinleştirildi mi?" eğer etkinleştirilmediyse settings . allow_custom_components ve not code_hash_matches_any_template ( raw_code . code , all_known ): raise HTTPException ( status_code = status . HTTP_403_FORBIDDEN , … ) # scan_code_security() burada asla çağrılmaz component = Component ( _code = effective_code ) built_frontend_node

#authenticated #rce #langflow #oss #custom

Kaynak: Dev.to

Alinti: Bu haber Dev.to tarafindan yayinlanmistir. Haberin tamamini ziyaret ederek okuyabilirsiniz.

Guncelleme: 21.09.2026 23:06 – Barış Tekin haber derlemesi

Yazı gezinmesi

Mobil sürümden çık