Восемь записей CVE против Langflow OSS, визуального конструктора рабочих процессов для LLM, были опубликованы между 22:16:46 и 22:16:47 UTC 28 августа. Во всех восьми указаны версии 1.0.0 through 1.11.1. Две из них критические: 9.8 и 9.9.

Что они описывают

Удалённое выполнение кода, SSRF, выполнение кода при наличии аутентификации, произвольное чтение файлов и раскрытие информации. Для инструмента, чья задача — позволять пользователям собирать и запускать пайплайны моделей, грань между предусмотренной функциональностью и выполнением кода действительно трудно провести — поэтому проверять стоит именно диапазоны версий и орган, присвоивший оценку.

Вендор и оценщик — одна и та же сторона

Во всех восьми записях источником указан отдел IBM по безопасности продуктов, а IBM является номерующим органом для собственных продуктов. Следовательно, 9.8 и 9.9 были присвоены вендором самому себе. Это нормально для системы CVE и не является признаком какого-либо нарушения. Но это означает, что эти значения не проходили внешнюю калибровку, в отличие от записей, оценённых сторонним органом.

Что не так с распространённой формулировкой

«Восемь новых критических уязвимостей» подразумевает восемь новых рисков. Однако исправления были выпущены несколькими неделями ранее — в maintenance release, опубликованном как обычные bug fixes: любой, кто использовал актуальную версию, никогда не находился под риском из этой партии. Новым здесь является только бумажное оформление. И у него есть собственный дефект: в advisories нет записей о затронутых пакетах. Запись с пустым списком пакетов не сопоставится ни с чем в dependency graph, поэтому автоматические сканеры не поднимут тревогу, а пользователи, которые реже всего читают changelog, — это как раз те, до кого CVE и должны были дойти.

Практический вывод

Обновление выше 1.11.1 устраняет все восемь. Ждать, пока сканер скажет вам это сделать, не поможет, потому что по текущим метаданным ни один сканер этого не сделает.