Langflow RCE 취약점(CVE-2026-33017)
2026.07.29
■ Langflow RCE 취약점 (CVE-2026-33017)
Langflow에서 인증 없이 원격 코드 실행(RCE)이 가능한 취약점이 공개되었으며, CVE-2026-33017로 명명됐습니다.
해당 취약점은 Langlfow v1.9.0 미만 버전이 영향을 받습니다. Langflow는 제작한 플로우를 로그인 없이 실행할 수 있도록 외부에 공유하는 기능을 제공하는데, 이때 공개된 플로우를 실행하는 엔드포인트가 요청에 담겨온 플로우 정의까지 받아들이는 문제가 있습니다. 공격자는 이를 악용해 악성 Python 코드가 포함된 컴포넌트를 플로우에 담아 전송할 수 있으며, 서버가 이를 처리하는 과정에서 해당 코드가 실행됩니다. 그 결과 최악의 경우 서버의 제어 권한이 공격자에게 넘어갈 수 있습니다.
해당 취약점은 Langflow v1.9.0에서 수정되었으며, 취약한 버전은 v1.9.0 이상으로 업그레이드하는 것을 권장합니다. 즉시 업그레이드가 어려운 경우에는 외부에 공개된 플로우의 공유를 해제하고, 서버가 인터넷에 직접 노출되지 않도록 주의해야합니다.
SK쉴더스 화이트해커 그룹 EQST의 최신 보안 인사이트가 담긴 EQST insight 전문이 궁금하다면, ‘더 알아보기’를 클릭해보세요!
👉 더 알아보기: https://www.skshieldus.com/report/eqstInsight/rt2607.html
✅EQST(이큐스트)는 ‘Experts, Qualified Security Team’ 이라는 뜻으로 사이버 위협 분석 및 연구 분야에서 검증된 최고 수준의 보안 전문가 그룹입니다.