Langflow RCE, CVE-2026-33634가 CISA KEV에 오른 이유
Langflow 커스텀 컴포넌트 엔드포인트에서 발견된 CVSS 9.8 RCE 취약점 CVE-2026-33634의 공격 메커니즘과 CISA KEV 등재, 완화 조치를 정리한다
2026-08-14 · 최초 발행 2026-03-29
2026년 3월, AI 파이프라인 구축 도구 Langflow에서 원격 코드 실행(RCE, Remote Code Execution) 취약점이 발견되어 CVE-2026-33634로 등록되었다. 이 취약점은 심각도가 높아 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities(KEV) 목록에 즉시 등재되었다. AI 에이전트와 LLM 워크플로우를 구축하는 도구가 서버 전체를 장악할 수 있는 공격 벡터가 된 이 사건은, AI 개발 생태계의 보안 성숙도가 기능 개발 속도를 따라가지 못하고 있음을 보여준다.
AI 개발 도구에서 RCE가 나왔다는 것의 무게
RCE(원격 코드 실행)는 공격자가 네트워크를 통해 피해 시스템에서 임의의 코드를 실행할 수 있는 취약점이다. 보안 취약점 중 가장 심각한 등급에 속하며, 성공 시 서버 완전 장악, 데이터 탈취, 랜섬웨어 배포 등 모든 종류의 악성 행위가 가능하다.
Langflow 같은 AI 파이프라인 도구에서 RCE가 발견된 것은 단순한 보안 버그를 넘어 AI 개발 생태계의 취약성을 드러내는 사건이다. AI 개발 도구들은 빠른 기능 추가에 집중하는 반면, 보안 코드 리뷰와 취약점 감사에는 상대적으로 적은 자원이 투입된다. 2025~2026년 AI 도구 시장의 폭발적 성장이 이 불균형을 심화시켰다.
Langflow의 공격 표면
Langflow는 LangChain을 기반으로 구축된 시각적 AI 워크플로우 빌더다. 코드 없이 드래그앤드롭으로 LLM 체인, 에이전트, RAG(Retrieval-Augmented Generation) 파이프라인을 구성할 수 있는 로우코드 플랫폼이다. 2023년 오픈소스로 공개된 이후 GitHub Stars 20,000+를 넘어서며 빠르게 성장했으며, DataStax에 의해 상업적으로 지원되는 형태로 운영된다.
Langflow의 핵심 기능인 커스텀 컴포넌트 시스템이 이번 취약점의 근원이다. 사용자는 Python 코드로 커스텀 컴포넌트를 작성하여 파이프라인에 통합할 수 있다. 이 기능은 Langflow의 확장성을 보장하는 핵심이지만, 동시에 임의 코드 실행의 잠재적 경로다.
CVE-2026-33634가 뚫린 방식
CVE-2026-33634는 Langflow의 커스텀 컴포넌트 코드 실행 엔드포인트에서 발생하는 인증 우회 및 코드 인젝션 취약점이다.
구체적으로, Langflow의 /api/v1/custom_component 엔드포인트는 사용자가 작성한 Python 코드를 서버 측에서 exec() 함수로 직접 실행한다. 이 엔드포인트는 인증이 필요한 경로로 설계되었지만, 특정 HTTP 헤더 조작과 경로 조작을 조합하면 인증 미들웨어를 우회할 수 있다.
공격 페이로드는 단순하다. HTTP 요청 본문에 악성 Python 코드를 삽입하면 서버가 이를 그대로 실행한다. os.system(), subprocess.run(), __import__('os').popen() 등 표준 Python 내장 기능을 통해 시스템 명령을 실행하거나 리버스 셸을 열 수 있다.
취약점이 존재하는 버전은 1.0.0부터 1.3.3까지며, 1.3.4에서 패치되었다.
CVE-2026-33634의 CVSS v3.1 기본 점수는 9.8(Critical)이다. 점수 산정 요인을 분석하면 다음과 같다.
공격 벡터(AV)가 Network로 원격에서 공격이 가능하고, 공격 복잡도(AC)가 Low로 특별한 조건 없이 공격이 단순하다. 필요 권한(PR)이 None으로 인증 없이 공격이 가능하며, 사용자 상호작용(UI) 역시 None으로 피해자의 어떤 행동도 필요하지 않다. 영향 범위는 기밀성(C), 무결성(I), 가용성(A) 모두 High 등급이다.
이 조합은 가장 위험한 유형의 취약점임을 의미한다. 인터넷에 노출된 Langflow 인스턴스는 아무런 사전 조건 없이 공격 가능하다.
공격자가 실제로 밟는 절차
실제 공격자의 관점에서 익스플로잇 과정을 분석한다.
타겟 스캐닝. Shodan, Censys 등 인터넷 자산 검색 엔진으로 공개된 Langflow 인스턴스를 검색한다. 기본 포트 7860 또는 80/443으로 응답하는 서버 중 Langflow의 특징적인 HTTP 헤더나 응답 패턴을 갖는 서버를 식별한다.
인증 우회. 특정 HTTP 헤더 조합으로 인증 미들웨어를 우회한다. 공개된 PoC(Proof of Concept)는 X-Forwarded-For 헤더와 특정 Content-Type 조합이 미들웨어의 경로 검사 로직을 bypass하는 방식을 사용한다.
코드 실행. /api/v1/custom_component 엔드포인트에 Python 페이로드를 전송한다. 초기 페이로드는 서버 환경을 정찰하는 코드(운영체제, Python 버전, 실행 계정 권한, 네트워크 설정 확인)를 포함한다.
지속적 접근 확보. 리버스 셸이나 웹 셸을 설치하여 향후 접근을 지속한다. Langflow가 컨테이너 환경에서 실행되는 경우 컨테이너 탈출(Container Escape)을 시도하고, 클라우드 메타데이터 서비스에 접근하여 IAM 자격증명을 탈취한다.
CISA KEV, 등재 기준과 그 이후
CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그는 실제로 악용이 확인된 취약점만을 수록하는 권위 있는 목록이다. 세 가지 기준을 모두 충족해야 등재된다. CVE ID가 할당되어 있어야 하고, 활발한 실제 익스플로잇 증거가 있어야 하며, 완화 지침(패치 또는 임시 조치)이 존재해야 한다.
CVE-2026-33634가 KEV에 등재된 것은 단순히 이론적 위험이 아니라 실제 공격자들이 이 취약점을 적극적으로 사용하고 있음을 CISA가 공식 확인했다는 의미다. 등재 당시 CISA는 여러 정부 기관과 민간 기업에서 해당 취약점을 통한 침해가 실제로 발생했다고 발표했다.
KEV에 등재된 취약점에 대해 미국 연방 정부 기관(FCEB)은 CISA가 지정한 기한 내에 반드시 패치해야 하는 의무가 있다. CVE-2026-33634에는 등재일로부터 72시간(긴급 분류)의 패치 기한이 부여되었다.
민간 기업은 법적 의무가 없지만, KEV 등재는 사실상 "즉시 패치하라"는 강력한 권고다. 이미 패치가 있고 실제 공격이 확인된 상황에서 패치를 미루는 것은 위험 수용(Risk Acceptance)이 아닌 위험 무시(Risk Negligence)에 가깝다.
얼마나 많은 인스턴스가 노출됐나
Shodan 분석에 따르면 공개 인터넷에 노출된 Langflow 인스턴스는 발견 당시 약 3,500개 이상이었다. 이 중 취약한 버전(1.3.3 이하)을 실행하는 비율은 약 65%로 추정되었다.
특히 위험한 배포 형태는 인증이 비활성화된 상태로 인터넷에 직접 노출된 경우다. Langflow의 기본 설정에는 인증이 포함되어 있지만, 개발 편의를 위해 --no-env-component-cache나 LANGFLOW_AUTO_LOGIN=true 환경 변수로 인증을 비활성화하는 경우가 많다. 이런 설정에서는 CVE-2026-33634가 더욱 직접적인 위협이 된다.
클라우드 환경(AWS, GCP, Azure)에서 컨테이너로 실행되는 Langflow 인스턴스가 피해 환경의 70% 이상을 차지했다. 컨테이너 환경에서도 클라우드 메타데이터 서비스 접근을 통한 IAM 자격증명 탈취가 가능하기 때문에, "컨테이너 격리로 안전하다"는 인식은 위험하다.
지금 당장 할 수 있는 조치
가장 중요한 조치는 Langflow를 1.3.4 이상으로 즉시 업그레이드하는 것이다.
# pip 설치 환경
pip install --upgrade langflow
# Docker 환경
docker pull langflowai/langflow:1.3.4
업그레이드 후에는 기존 커스텀 컴포넌트가 정상 동작하는지 반드시 확인해야 한다. 1.3.4에서는 커스텀 컴포넌트 실행 환경이 보안 강화되면서 일부 시스템 호출이 제한될 수 있다.
즉시 패치가 어려운 경우 다음 임시 조치를 적용한다. 네트워크 수준에서 Langflow 포트(7860)에 대한 외부 접근을 방화벽으로 차단하고 VPN 또는 내부 네트워크에서만 접근 가능하도록 제한한다. 인증을 반드시 활성화하고 기본 패스워드를 즉시 변경한다. 커스텀 컴포넌트 기능 자체를 비활성화한다(LANGFLOW_DISABLE_CUSTOM_PYTHON_CODE=true 환경 변수 설정).
이 취약점이 드러낸 구조적 문제
Langflow뿐만 아니라 많은 AI 파이프라인 도구들이 유사한 구조적 취약성을 갖는다. 사용자가 커스텀 로직을 Python 코드로 작성하여 파이프라인에 통합하는 기능은 강력한 확장성을 제공하지만, 동시에 서버에서 임의 코드를 실행하는 경로가 된다.
이 기능을 안전하게 구현하는 방법은 존재한다. 코드를 격리된 샌드박스(gVisor, Firecracker VM, WebAssembly 런타임 등)에서 실행하거나, 허용된 함수·모듈의 화이트리스트를 강제하는 방식이다. 그러나 이런 보안 아키텍처는 구현이 복잡하고 성능에 영향을 미치기 때문에 빠른 개발 주기를 추구하는 스타트업들이 간과하는 경우가 많다.
유사한 구조를 가진 AI 도구들도 점검이 필요하다. n8n(워크플로우 자동화), Flowise(LangChain 비주얼 빌더), Dify(AI 앱 빌더) 등도 커스텀 코드 실행 기능을 제공한다. 이 도구들에 대한 독립적인 보안 감사가 수행되었는지, 코드 실행 경로가 적절히 격리되어 있는지를 확인해야 한다.
이 사건을 계기로 AI 파이프라인 도구를 선택하고 운영하는 기준을 재정립해야 한다. 코드 실행 격리: 사용자 코드는 반드시 샌드박스 환경에서 실행되어야 하며, 호스트 시스템이나 네트워크에 대한 직접 접근이 차단되어야 한다. 최소 노출: AI 개발 도구는 인터넷에 직접 노출하지 말고 VPN이나 내부 네트워크에서만 접근 가능하게 해야 한다. 의존성 감사: 사용 중인 AI 도구의 CVE를 정기적으로 모니터링하고 패치 적용을 자동화해야 한다. 보안 책임 명확화: 오픈소스 AI 도구를 운영하는 팀은 업스트림의 보안 업데이트를 추적하는 담당자를 지정해야 한다.
CVE-2026-33634와 CISA KEV 등재는 AI 개발 생태계가 보안 면에서 아직 미성숙함을 보여주는 적신호다. Langflow는 수많은 개발자와 기업이 AI 파이프라인 구축에 사용하는 핵심 도구가 되었지만, 그 성장 속도만큼 보안이 강화되지 못했다. 코드 실행 기능이 있는 AI 도구를 운영한다면 지금 당장 두 가지를 확인해야 한다. 해당 도구가 인터넷에 불필요하게 노출되어 있지 않은지, 그리고 최신 패치가 적용되어 있는지다. AI 도구의 강력함이 커질수록, 그 도구 자체에 대한 보안도 동등하게 강화되어야 한다. 기능의 발전이 보안의 후퇴를 정당화할 수는 없다.
Sources
- CVE-2026-33634 - NVD National Vulnerability Database
- CISA Known Exploited Vulnerabilities Catalog
- Langflow GitHub - Security advisories
- Langflow release notes v1.3.4 - GitHub
- CISA KEV - What it means for organizations - CISA
- gVisor container sandbox - Google
- Firecracker microVM security - AWS
- DataStax Langflow enterprise offering
- OWASP Top 10 for LLM Applications 2025
- Shodan IoT search - AI tool exposure statistics