CVE-2025-3248
Langflow Missing Authentication Vulnerability
Beschreibung
CVE-2025-3248 ist eine kritische Code-Injection-Schwachstelle in Langflow, einer beliebten Open-Source-Plattform fuer die Erstellung von KI-Workflows mit grossen Sprachmodellen (LLMs). Ueber den Endpunkt /api/v1/validate/code koennen nicht authentifizierte Angreifer beliebigen Python-Code auf dem Server ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet und erfordert keinerlei Authentifizierung.
Die CISA hat CVE-2025-3248 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Mai 2025. Der EPSS-Score von 92.43 % (100. Perzentil) ist einer der hoechsten ueberhaupt und zeigt, dass diese Schwachstelle mit nahezu absoluter Sicherheit aktiv ausgenutzt wird. Die Kombination aus fehlender Authentifizierung und vollstaendiger Code-Ausfuehrung macht CVE-2025-3248 zu einer der gefaehrlichsten Schwachstellen in KI-Infrastrukturkomponenten.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| langflow | langflow | < 1.3.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/langflow-ai/langflow/pull/6911(Patch)
- https://github.com/langflow-ai/langflow/releases/tag/1.3.0(Release Notes)
- https://www.horizon3.ai/attack-research/disclosures/unsafe-at-any-speed-abusing-python-exec-for-unauth-rce-in-langflow-ai/(Exploit, Third Party Advisory)
- https://www.vulncheck.com/advisories/langflow-unauthenticated-rce(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-3248(US Government Resource)
Schwachstellentyp
CWE-306: Missing Authentication for Critical Function
Die Schwachstelle basiert unter anderem auf fehlender Authentifizierung (CWE-306) fuer den kritischen Code-Validierungs-Endpunkt /api/v1/validate/code. Jeder Benutzer ohne jegliche Authentifizierung kann Python-Code an diesen Endpunkt senden, der anschliessend auf dem Server ausgefuehrt wird.
Mehr erfahren: CWE-306 — Missing Authentication for Critical Function
CWE-94: Improper Control of Generation of Code (Code Injection)
Zusaetzlich liegt eine Code-Injection-Schwachstelle (CWE-94) vor: Der Endpunkt verwendet Python exec() zur Validierung von benutzergeliefertem Code, was die Ausfuehrung beliebiger Python-Befehle ermoeglicht. Der fehlende Sandbox-Mechanismus erlaubt dem eingeschleusten Code vollen Zugriff auf das System.
Mehr erfahren: CWE-94 — Improper Control of Generation of Code
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-3248 sind mit einem CVSS-Score von 9.8 (CRITICAL) maximal schwerwiegend. Der Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) macht die Schwachstelle trivial ausnutzbar. Alle drei Impact-Metriken — Vertraulichkeit, Integritaet und Verfuegbarkeit — sind auf High gesetzt, was die vollstaendige Kompromittierung des Langflow-Servers ermoeglicht. Der EPSS-Score von 92.43 % im 100. Perzentil zeigt nahezu sichere aktive Ausnutzung an. Da Langflow typischerweise in KI-Infrastrukturen betrieben wird, kann ein Angreifer Zugriff auf LLM-API-Schluessel, Trainingsdaten, Datenbankzugangsdaten und weitere sensitive Ressourcen erlangen. Die Faehigkeit, beliebigen Python-Code auszufuehren, ermoeglicht zudem die Installation persistenter Hintertuerren und die laterale Bewegung im Netzwerk.
Exploit-Reifegrad
CVE-2025-3248 weist die hoechste Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Mai 2025. Oeffentlicher Exploit-Code ist verfuegbar — Horizon3.ai hat einen detaillierten Exploit in ihrem Research-Artikel veroeffentlicht. Der EPSS-Score von 92.43 % (100. Perzentil) ist nahezu maximal und zeigt, dass diese Schwachstelle praktisch garantiert ausgenutzt wird. Die Ausnutzung ist trivial — ein einzelner HTTP-Request an den /api/v1/validate/code-Endpunkt genuegt, um beliebigen Python-Code auf dem Server auszufuehren. Die einfache Ausnutzbarkeit und die Verfuegbarkeit detaillierter Exploit-Anleitungen machen diese Schwachstelle zu einem bevorzugten Ziel fuer automatisierte Angriffe.
Behebung
-
Langflow auf Version 1.3.0 oder hoeher aktualisieren: Langflow 1.3.0 behebt die Code-Injection-Schwachstelle im /api/v1/validate/code-Endpunkt. Das Update ist ueber den GitHub-Release verfuegbar.
-
Sofortigen Zugriff beschraenken: Falls ein sofortiges Update nicht moeglich ist, beschraenken Sie den Zugriff auf den Langflow-Server ueber Firewall-Regeln auf vertrauenswuerdige IP-Adressen. Der Endpunkt /api/v1/validate/code sollte unter keinen Umstaenden oeffentlich erreichbar sein.
-
Kompromittierung pruefen: Untersuchen Sie Langflow-Server-Logs auf verdaechtige Anfragen an /api/v1/validate/code, insbesondere mit ungewoehnlichem Python-Code. Pruefen Sie das System auf installierte Hintertuerren, unautorisierte Prozesse und veraenderte Dateien.
-
API-Schluessel und Zugangsdaten rotieren: Gehen Sie davon aus, dass alle auf dem Langflow-Server gespeicherten Credentials kompromittiert sein koennten. Rotieren Sie LLM-API-Schluessel, Datenbankzugangsdaten und alle weiteren auf dem System konfigurierten Geheimnisse.
-
Netzwerksegmentierung implementieren: Betreiben Sie Langflow in einem isolierten Netzwerksegment mit strenger Zugriffskontrolle. Beschraenken Sie ausgehende Verbindungen auf das absolut Notwendige, um Datenexfiltration im Kompromittierungsfall zu erschweren.
Technische Details
CVE-2025-3248 betrifft Langflow-Versionen vor 1.3.0. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle ohne jegliche Authentifizierung ueber das Netzwerk mit niedriger Komplexitaet ausnutzbar ist. Die Schwachstelle kombiniert zwei Schwachstellentypen: Erstens fehlt jegliche Authentifizierung (CWE-306) fuer den /api/v1/validate/code-Endpunkt, der eigentlich nur authentifizierten Benutzern zugaenglich sein sollte. Zweitens verwendet dieser Endpunkt die Python-Funktion exec() zur Ausfuehrung von benutzergeliefertem Code (CWE-94), ohne jegliche Sandbox- oder Beschraenkungsmechanismen. Ein Angreifer sendet einen HTTP-POST-Request mit beliebigem Python-Code an den Endpunkt, und der Server fuehrt diesen Code direkt aus. Da Langflow typischerweise mit Zugriff auf LLM-APIs, Datenbanken und Dateisysteme konfiguriert ist, erhaelt der Angreifer sofort Zugriff auf all diese Ressourcen.
Häufig gestellte Fragen
Wird CVE-2025-3248 aktiv ausgenutzt?
Ja, CVE-2025-3248 wird intensiv aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 92.43 % im 100. Perzentil ist nahezu maximal. Oeffentlicher Exploit-Code ist ueber Horizon3.ai verfuegbar.
Welche Produkte sind von CVE-2025-3248 betroffen?
CVE-2025-3248 betrifft Langflow in allen Versionen vor 1.3.0. Langflow ist eine Open-Source-Plattform zur Erstellung von KI-Workflows mit grossen Sprachmodellen und wird haeufig in KI-Entwicklungs- und Produktionsumgebungen eingesetzt.
Wie behebe ich CVE-2025-3248?
Aktualisieren Sie Langflow umgehend auf Version 1.3.0 oder hoeher. Falls ein sofortiges Update nicht moeglich ist, beschraenken Sie den Netzwerkzugriff auf den Langflow-Server und stellen Sie sicher, dass der /api/v1/validate/code-Endpunkt nicht oeffentlich erreichbar ist.
Wie schwerwiegend ist CVE-2025-3248?
Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 92.43 % gehoert CVE-2025-3248 zu den kritischsten und am intensivsten ausgenutzten Schwachstellen. Die triviale Ausnutzbarkeit ohne Authentifizierung macht ein sofortiges Patching zwingend erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.