Langflow 修复多个组件默认关闭的 SSRF 防护漏洞
Langflow: SSRF in URL-taking components (protection disabled by default / warn-only, not applied to RSS, SearXNG, Web Search, Home Assistant, Glean, Docling)
AI 导读
Langflow 安全公告指出,部分接收 URL 的内置组件曾缺少有效的服务端请求限制。具备创建或运行流程权限的已认证用户可能借此访问服务器可达的内部资源。相关组件的防护分阶段补齐,并在 Langflow 1.10.3 完成公告所列修复;不同底层软件包的修复版本需分别核对。
推荐理由
公告完整梳理了 Langflow 各版本 SSRF 防护的失效与修复过程,自托管部署者可据此核对版本并调整出站网络策略。