Langflow — платформа для разработки агентов и рабочих процессов, управляемых искусственным интеллектом, столкнулась с серьезной угрозой безопасности. Постучавшаяся кибербезопасная проблема, известная как CVE-2025-3248, получила признание Агентства кибербезопасности и защиты инфраструктуры США (CISA) 5 мая 2025 года. Эта критическая уязвимость связана с отсутствием аутентификации и может привести к выполнению удаленным злоумышленником произвольного кода на системах с уязвимой версией Langflow. Уязвимость затрагивает версии Langflow до 1.3.0 и обусловлена неадекватной обработкой входных данных в конечной точке /api/v1/validate/code. Проблема заключается в небезопасном использовании встроенных функций Python: Langflow пытается проверить корректность определений функций, создавая абстрактное синтаксическое дерево (AST) с помощью функции Python ast.parse(). Однако во время этого процесса значение аргументов по умолчанию и декораторы оцениваются сразу после компиляции, что потенциально позво
Критическая уязвимость CVE-2025-3248 в Langflow: угроза удалённого выполнения кода
25 мая 202525 мая 2025
1
3 мин