开源langflow Releases·原文 2026年8月25日本站收录 2026年9月7日

Langflow发布 1.11.5:修复多项安全漏洞,新增内存队列绕过选项

该版本回移了多项安全修复,包括模型提供商的SSRF漏洞、MCP执行加固等,并新增了一个多进程内存队列保护的可选绕过功能。

AI解读:Langflow此次 1.11.5 更新主要是为了修补已知的安全漏洞,尤其是针对服务端请求伪造(SSRF)和MCP执行方面的风险。对于使用Langflow的开发团队来说,这意味着如果运行的是 1.11 系列,应该尽快升级以堵住这些安全缺口,防止恶意请求访问内部网络或执行未授权的操作。同时,新增的“绕过内存队列保护”选项允许在特定多进程场景下关闭保护机制,这可能会提升性能,但需要谨慎使用。普通用户无需立即行动,但如果是自托管Langflow,建议在维护窗口内安排升级。

Langflow 1.11.5于 2025 年发布,主要是一次安全修复版本,回移了多项 1.12 版本的安全修复,并新增了一个可选的服务器端功能。

主要修复与安全更新

根据发布说明,此版本修复了模型提供商的SSRF(服务端请求伪造)后续漏洞,并回移了多项安全加固,包括:

公开MCP执行加固:回移了针对公开MCP执行的安全强化,可能限制未授权访问。

生成代码边界加固:修复了可能影响生成代码安全性的边界问题。

MCP stdio组件策略:回移了针对MCP stdio组件的安全策略,可能加强了对本地进程调用的控制。

  • 新增服务器端功能:提供可选的绕过多进程内存队列守护的选项(Pull #14658),允许管理员在特定场景下禁用此保护。
  • 前端修复:修复了当头部列表刷新时,已持久化的流程保持问题(Pull #14659)。
  • 内存基础修复:修复了处理带标签的Ollama嵌入模型的问题(Pull #14740)。
  • 文档更新:记录了四个无法修复的安全问题的Mend分类(Pull #14617)。

信息来源

langflow Releases原始来源