IBM 于 2026 年 8 月 24 日发布安全公告,公开 Langflow 开源项目中三枚严重远程代码执行漏洞,CVSS 评分均落在 9.x 严重区间。三枚 CVE 编号分别为 CVE-2026-19286、CVE-2026-19295 与 CVE-2026-18729,影响 Langflow 1.0.0 至 1.11.1 全系列。Langflow 是基于 LangChain 的可视化 AI 工作流编排平台,GitHub 仓库拥有 14.9 万 Star,被广泛用于 RAG、Agent、Prompt Chain 等场景的快速搭建。
漏洞技术细节
CVE-2026-19286 是 A2A(Agent-to-Agent)公共端点的代码注入缺陷。当 A2A 端点启用且智能体流对外暴露时,原本用于阻止代码执行的限制机制未正确实现,未认证攻击者可直接通过构造的请求在 Langflow 服务器上执行任意代码。该缺陷评分 CVSS 9.8,攻击复杂度低、向量为网络、无需权限、无需用户交互。CVE-2026-19295 出现在流模板的 eval 流程中,认证用户可绕过禁用自定义组件的设置,提权后执行任意操作系统命令。CVE-2026-18729 由代码生成阶段的输入路径保护不足造成,低权限认证用户可借此绕过防护并在 Langflow 服务端直接执行任意代码。三枚漏洞类型分别为 CWE-94 代码注入、CWE-95 Eval 注入与 CWE-77 命令注入。
AI 工作流典型拓扑
在企业 RAG 场景中,Langflow 通常与向量数据库(Pinecone、Milvus、Weaviate、Qdrant)、大模型推理服务(OpenAI、Anthropic、vLLM、Ollama)、业务 API 网关、知识库(Confluence、SharePoint、Notion、Slack)以及认证系统(Keycloak、Auth0、Okta)打通。Langflow 节点往往同时持有向量库的读写 Key、模型推理 Token、企业 SSO 凭据与外部业务系统访问凭证。三枚漏洞叠加之后,攻击者既可以横向扩散到这些集成系统,又可以在 RAG 检索结果中植入隐藏指令污染模型输出,造成数据投毒与提示注入复合风险。建议企业把 Langflow 视为关键 AI 基础设施纳入常规漏洞管理流程,纳入 SAST/SCA 与容器镜像扫描范围。
影响评估
三枚漏洞组合可形成从匿名到低权限再到代码执行的完整提权链,攻击面横跨 Langflow 的 A2A 端点、流模板、自定义组件加载路径。在企业落地中,Langflow 常被用于串联 RAG 检索、向量数据库、模型推理与外部 API 调用,服务器上同时存放敏感模型数据、API Key 与业务文档。任意代码执行等同于模型层、向量库、API 凭据与下游系统全部沦陷。CVSS 9.8 评级的网络可达性叠加无需认证的利用条件,使该漏洞极易被自动化扫描器捕获并批量武器化。
修复建议
Langflow 已发布三枚漏洞的修复版本,所有受影响的部署应立即升级到 1.11.2 或后续补丁版本,并优先把 Langflow 服务收敛到内部网络或经身份代理暴露。同时建议禁用或限制 A2A 公共端点的对外可访问性、对 eval 与自定义组件加载流程增加二次确认、对 Langflow 进程账号执行最小权限化与文件系统只读约束。检测侧应重点关注 LangFlow 进程异常派生 shell、对外的 curl/wget 出站请求、未预期的 Python 子进程以及异常创建的用户/服务账号。