Langflow CVE-2026-12944: SSRF-уязвимость 9.6 даёт root на сервере
В Langflow OSS нашли критическую уязвимость CVE-2026-12944 (CVSS 9.6): сканер компонентов блокирует subprocess, но пропускает socket и urllib, поэтому аутентифицированный пользователь может выполнить код с правами root. Затронуты версии 1.0.0–1.10.0, исправление — 1.10.3.
- CVE-2026-12944: CVSS 9.6, затронуты Langflow OSS 1.0.0–1.10.0
- Сканер блокирует subprocess, но пропускает socket и urllib
- Код выполняется с правами root в контейнере Langflow
- Вторая уязвимость CVE-2026-17628 (CVSS 5.4) — сброс пароля без проверки старого
Читать дальше
Безопасность