Langflow RCE: CISA Uyarısına Rağmen Self-Hosted AI Pipeline’ları Hâlâ Hedefte

Popüler açık kaynak rag aracı langflow’daki CVE-2026-33017 açığı, CISA’nın Known Exploited Vulnerabilities (KEV) kataloğuna eklenmesine rağmen internete açık self-hosted instance’larda aktif sömürüye devam ediyor. Sysdig Threat Research Team (TRT), açıklamadan yaklaşık 20 saat sonra saldırganların bulut API anahtarları ve veritabanı credential’larını çaldığını kaydetti.

Ana Gelişme

CVE-2026-33017, kimlik doğrulaması gerektirmeyen bir remote code execution (RCE) açığı. POST /api/v1/build_public_tmp/{flow_id}/flow endpoint’indeki opsiyonel data parametresi üzerinden saldırganlar, sunucuda keyfi Python kodu çalıştırabiliyor. CVSS skoru 9.3 (CWE-94).

CISA, açığı 25 Mart 2026’da KEV kataloğuna ekledi; federal kurumlar için yama son tarihi 8 Nisan 2026 olarak belirlendi (BOD 22-01). Langflow 1.9.0 sürümünde yama mevcut. Ancak 145.000’den fazla GitHub star’a sahip aracın self-hosted deployment’larında yama uygulanmamış instance’lar risk altında.

Neden Önemli?

Türk geliştirici ekipleri arasında llm-applications ve agentic-ai pipeline’ları için self-hosted langflow kullanımı yaygınlaşıyor. Bu açık, yalnızca uygulama katmanını değil, bağlı bulut servislerinin credential’larını da hedef alıyor.

ai-agent-security alanında ikinci büyük Langflow RCE kalıbı (CVE-2025-3248 de KEV’de) bu kategorideki güvenlik açığının yapısal olduğunu gösteriyor. akrites gibi endüstri koordinasyon girişimleri AI-hızlandırılmış keşfi hızlandırırken, self-hosted ortamlarda yama döngüsü geride kalıyor.

Acil eylem maddeleri: Langflow 1.9.0+ sürümüne güncelleyin; build_public_tmp endpoint’ini internete kapatın; API anahtarlarını rotate edin; CISA KEV listesini düzenli izleyin.


Kaynaklar