Langflow는 AI 기반 에이전트와 워크플로를 구축하고 배포하기 위한 도구입니다. 1.10.0 이전에는 "공유 가능한 놀이터"(또는 코드의 "공용 흐름")에는 사용된 정확한 흐름 구성에 따라 잠재적인 임의 파일 읽기 취약점이 포함되어 있습니다. 흐름을 공개하면 흐름의 공개 실행이 허용됩니다. 실행 요청에는 Langflow에서 읽고 LLM에 제공되는 파일 목록이 포함될 수 있습니다. 파일 경로는 저장소에서 지원하는 모든 경로일 수 있습니다. loc일 수도 있습니다.
Langflow는 AI 기반 에이전트와 워크플로를 구축하고 배포하기 위한 도구입니다. 1.10.0 이전에는 "공유 가능한 놀이터"(또는 코드의 "공용 흐름")에는 사용된 정확한 흐름 구성에 따라 잠재적인 임의 파일 읽기 취약점이 포함되어 있습니다. 흐름을 공개하면 흐름의 공개 실행이 허용됩니다. 실행 요청에는 Langflow에서 읽고 LLM에 제공되는 파일 목록이 포함될 수 있습니다. 파일 경로는 스토리지에서 지원하는 모든 경로일 수 있습니다. 로컬 구성에서 지원하는 경우 로컬 파일 또는 S3 경로일 수 있습니다. 이 취약점은 1.10.0에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 61.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 73.20 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 6.1 | MEDIUM | CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:N/A:N | 2026. 06. 24. |
| OSV3rd | 3.1 | 6.1 |
| CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:N/A:N |
| 2026. 06. 17. |