PT-2025-15232 · Langflow · Langflow

·

CVE-2025-3248

·

Publicado

2025-04-07

·

Atualizado

2026-09-10

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Langflow versões anteriores a 1.3.0
Description O Langflow está suscetível à execução remota de código (RCE) não autenticada devido à falta de autenticação no endpoint /api/v1/validate/code. Um invasor remoto pode enviar solicitações HTTP manipuladas contendo código Python através da variável code para executar comandos arbitrários no servidor. Este problema foi explorado no mundo real pelo ransomware JadePuffer, que utilizou um agente de IA autônomo para realizar reconhecimento, roubo de credenciais, movimentação lateral e criptografia de bancos de dados sem intervenção humana. Além disso, a vulnerabilidade foi utilizada para implantar a botnet Flodrix para ataques de DDoS. A cadeia de ataque geralmente envolve a identificação de instâncias expostas via ferramentas de varredura e a execução de comandos de reconhecimento, como whoami e printenv, antes de estabelecer persistência.
Recommendations Atualize o Langflow para a versão 1.3.0 ou superior. Como mitigação temporária, restrinja o acesso da internet à API ou implemente regras de firewall para bloquear solicitações POST para o endpoint /api/v1/validate/code, especificamente aquelas que contenham operadores Python como exec, Exception, import, print ou system no corpo da requisição.

Exploit

Correção

LPE

RCE

DoS

Code Injection

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06683
CVE-2025-3248
GHSA-C995-4FW3-J39M
GHSA-RVQX-WPFH-MFX7
PYSEC-2025-36
PYSEC-2026-380

Produtos afetados

Langflow