开源langflow Releases·原文 2026年9月23日

Langflow发布 1.12.3:批量修复安全漏洞,默认收紧本地文件访问

该版本在常规功能与缺陷修复之外,集中处理了SSRF、沙箱逃逸、缓存反序列化RCE等二十余项安全问题,并将LANGFLOW_RESTRICT_LOCAL_FILE_ACCESS默认值改为true。

AI解读:Langflow 1.12.3是一次以安全修复为主的补丁版本。从更新日志看,超过二十个安全相关PR集中在同一版本,涉及SSRF、代码扫描器沙箱逃逸、缓存反序列化RCE等方向。

其中最直接影响部署行为的是将LANGFLOW_RESTRICT_LOCAL_FILE_ACCESS默认值设为true,本地文件访问默认被限制。对于依赖组件读取本地文件的既有流程,这可能改变运行结果,需要核对配置。

功能层面只有两项:助手增加斜杠命令菜单与 100 步预算,以及AG-UI允许调用方选择不在流中携带图状态。此外还有若干MCP、前端与数据库凭据相关的缺陷修复。

Langflow发布v1.12.3。根据该版本的GitHub Release说明,变更分为新功能、缺陷修复、文档更新与维护任务四类,其中安全修复占据显著比重。

新功能有两项:助手(assistant)新增斜杠命令菜单并引入 100 步预算;AG-UI允许调用方选择不在流中携带图状态(graph state)。

缺陷修复覆盖前端、MCP、设置、OpenSearch、导出、知识库与依赖等多个模块。

值得单独注意的是安全类修复,数量超过二十条,且包含一项默认行为变更:LANGFLOW_RESTRICT_LOCAL_FILE_ACCESS默认值被设为true。

安全修复覆盖SSRF、沙箱逃逸与缓存反序列化

本次发布包含大量以fix(security) 开头的提交,主要涉及以下几类问题:SSRF校验、组件代码扫描器与Python REPL的沙箱逃逸、缓存反序列化导致的远程代码执行(RCE)、以及凭据与密钥泄漏。

具体条目包括:按punycode固定IDN主机并在DNS pin-map未命中时失败关闭(LE-2544);消除缓存反序列化的RCE路径(H1-3982189);为OpenSearch与Chroma Cloud知识库连接目标增加SSRF校验;保护provider的base_url以防止SSRF与凭据外泄。

代码执行相关修复包括:在组件代码扫描器中规范化tempfile._os/_sys的重导出、关闭stdlib重导出绕过、关闭getattr动态dunder与PyYAML相关的沙箱逃逸、阻止vars()/mapping dunder-key逃逸、在Python REPL中代理允许列表模块以阻断经sys.modules的传递式逃逸、让validate_code不再执行import。

此外还包括:将冻结的vertex结果缓存按执行主体(principal)限定范围;对flow ZIP导入强制执行展开后总大小上限;在把组件发布到Store前剥离密钥字段值;对嵌套flow图应用调用方感知的组件策略;对租户可控的OpenSearch与Chroma Cloud知识库后端URL做SSRF校验;在批量创建flow时强制fs_path包含关系;对FileContentRetriever的persistent_dir强制本地文件访问包含;阻止数据组件中jq通过 $ENV/env泄露服务器环境变量。

凭据相关修复还包括:阻止由环境提供的provider凭据被用于租户选择的端点;在六处未加防护的connector中调用中心化SSRF守卫;对重复的SSRF守卫做去重(源于当天四个PR的合并列车)。

  • 按punycode固定IDN主机,DNS pin-map未命中时失败关闭(LE-2544)
  • 消除缓存反序列化RCE路径(H1-3982189)
  • 关闭组件代码扫描器多种沙箱逃逸:stdlib重导出、动态dunder getattr、vars()/mapping dunder-key、PyYAML
  • Python REPL代理允许列表模块,阻断经sys.modules的传递式逃逸
  • validate_code不再执行import
  • 对OpenSearch、Chroma Cloud知识库后端与provider base_url做SSRF校验
  • 将冻结vertex结果缓存限定到执行主体
  • 对flow ZIP导入施加上限并剥离发布到Store的密钥字段
  • 阻止jq的 $ENV/env泄露服务器环境变量
  • 阻止环境提供的provider凭据被用于租户选择的端点

默认行为变更与知识库配置调整

该版本把LANGFLOW_RESTRICT_LOCAL_FILE_ACCESS的默认值设为true(PR #15210)。这意味着本地文件访问默认受到限制,依赖组件读取本地路径的流程需要显式调整配置。

知识库后端方面,网络型知识库后端现在要求由运维方选定目的地(PR #15244),同时OpenSearch与Chroma Cloud的知识库存储按所有者(owner)划分范围(PR #15148)。

  • LANGFLOW_RESTRICT_LOCAL_FILE_ACCESS默认true(PR #15210)
  • 网络知识库后端需运维方选择目的地(PR #15244)
  • OpenSearch与Chroma Cloud知识库存储按所有者隔离(PR #15148)

功能、缺陷修复与维护

功能方面,助手新增斜杠命令菜单和 100 步预算(PR #15149);AG-UI允许调用方在流中退出图状态(PR #15054)。

缺陷修复包括:助手在运行中仍可重新打开;MCP缺失服务器在GET与PATCH时返回 404;编辑时报告已删除的MCP服务器;下载的项目文件名保留GB18030字符;设置错误与控制台回溯中不再出现数据库凭据;OpenSearch按引擎选择k-NN方法而非硬编码disk_ann;flow与项目导出保留全局变量绑定;项目名前缀不再阻止MCP创建;SSE模式的MCP服务器通过SSE连接;接受MCP服务器发布的工具名;lfx在provider安装提示中给出真实PyPI包名;中文项目名不再折叠成同一个MCP服务器名;聊天附件通过存储服务读取;HTTP provider端点遵循CIDR允许列表;在时区存储变更前限制SQLModel版本。

文档方面,新增一条安全警告:多用户模式运行不受限的自定义组件存在风险(LE-2533)。维护任务包括 1.12.3 的依赖升级,以及把lfx-google提升到 0.2.2 以便 1.12.3 发布构建重新盖章。

贡献者方面,@RostiBer通过PR #15249 完成首次贡献。完整变更对比为v1.12.2...v1.12.3。

  • 助手增加斜杠命令菜单与 100 步预算(PR #15149)
  • AG-UI允许调用方在流中退出图状态(PR #15054)
  • MCP多项修复:缺失服务器 404、编辑时报告已删除服务器、SSE模式连接、工具名接受、中文项目名不再折叠
  • 下载项目文件名保留GB18030字符
  • 设置错误与控制台回溯不再包含数据库凭据
  • 文档新增多用户模式自定义组件不受限的安全警告(LE-2533)
  • 依赖升级并提升lfx-google至 0.2.2 以支持发布重盖章

信息来源

langflow Releases原始来源