WizがGoogle Cloudに参加:共に魔法を作り出す

CVE-2026-33017
Homebrew 脆弱性の分析と軽減

Langflow is a tool for building and deploying AI-powered agents and workflows. In versions prior to 1.9.0, the POST /api/v1/build_public_tmp/{flow_id}/flow endpoint allows building public flows without requiring authentication. When the optional data parameter is supplied, the endpoint uses attacker-controlled flow data (containing arbitrary Python code in node definitions) instead of the stored flow data from the database. This code is passed to exec() with zero sandboxing, resulting in unauthenticated remote code execution. This is distinct from CVE-2025-3248, which fixed /api/v1/validate/code by adding authentication. The build_public_tmp endpoint is designed to be unauthenticated (for public flows) but incorrectly accepts attacker-supplied flow data containing arbitrary executable code. This issue has been fixed in version 1.9.0.


ソースNVDの

関連 Homebrew 脆弱 性:

CVE 識別子

重大度

スコア

テクノロジー

コンポーネント名

CISA KEV エクスプロイト

修正あり

公開日

CVE-2026-4725CRITICAL10
  • NixOSNixOS
  • cpe:2.3:a:mozilla:firefox
いいえはいMar 24, 2026
CVE-2026-33497HIGH8.7
  • HomebrewHomebrew
  • langflow
いいえはいMar 24, 2026
CVE-2026-33484HIGH7.5
  • HomebrewHomebrew
  • langflow
いいえはいMar 24, 2026
CVE-2026-33418HIGH7.5
  • JavaScriptJavaScript
  • @dicebear/converter
いいえはいMar 24, 2026
CVE-2026-33311MEDIUM4.7
  • JavaScriptJavaScript
  • dicebear
いいえはいMar 24, 2026

無料の脆弱性評価

クラウドセキュリティポスチャーのベンチマーク

9つのセキュリティドメインにわたるクラウドセキュリティプラクティスを評価して、リスクレベルをベンチマークし、防御のギャップを特定します。

評価を依頼する

パーソナライズされたデモを見る

実際に Wiz を見てみませんか?​

"私が今まで見た中で最高のユーザーエクスペリエンスは、クラウドワークロードを完全に可視化します。"
デビッド・エストリックCISO (最高情報責任者)
"Wiz を使えば、クラウド環境で何が起こっているかを 1 つの画面で確認することができます"
アダム・フレッチャーチーフ・セキュリティ・オフィサー
"Wizが何かを重要視した場合、それは実際に重要であることを私たちは知っています。"
グレッグ・ポニャトフスキ脅威および脆弱性管理責任者