Хакеры уже атакуют Langflow от IBM: критический RCE-баг захватывает сервер без пароля

Критическая уязвимость Langflow под идентификатором CVE-2026-9198 в low-code конструкторе ИИ-агентов, которым владеет IBM, уже эксплуатируется в реальных атаках: неаутентифицированный злоумышленник может удалённо выполнить код и забрать сервер целиком, на инсталляциях с настройками по умолчанию, без пароля и без участия жертвы. Во вторник, 4 августа 2026 года, американское агентство CISA внесло баг в каталог Known Exploited Vulnerabilities (KEV), а это официальное подтверждение того, что эксплойт уже в ходу. Если у вас где-то крутится Langflow версий с 1.0.0 по 1.10.0, считайте, что таймер уже тикает.
Об этом 5 августа сообщил The Register. Ниже как устроена атака, почему она бьёт по типовой конфигурации и что администратору сделать в ближайший час. В конце: короткий чек-лист, который закрывает дыру за несколько шагов.
Что случилось: CISA признала уязвимость Langflow активно эксплуатируемой
CVE-2026-9198 опубликовали 17 июля 2026 года. Меньше трёх недель спустя, 4 августа, CISA добавила её в каталог KEV, то есть зафиксировала доказательства активных атак и призвала организации немедленно применить рекомендации вендора. Насколько широко баг эксплуатируется, пока неизвестно: The Register направил запрос в IBM, но ответа на момент публикации не было.
Попадание в KEV это не формальность. По директиве CISA (Binding Operational Directive 22-01) федеральные агентства США обязаны устранять такие уязвимости в жёсткие сроки, обычно около трёх недель. Для всех остальных это сигнал того же порядка: эксплойт в дикой природе, патчить надо срочно.
Что такое Langflow и почему его так много где развернули
Langflow это drag-and-drop интерфейс для сборки агентных и RAG-процессов без написания кода. Работает на Linux, Windows и macOS. Важная деталь: это не платформа для «вайб-кодинга» и не генератор кода, как можно подумать по названию. Это визуальный конструктор рабочих процессов для ИИ-агентов.
Путь платформы к IBM был извилистым: её разработала компания Logspace, в 2024 году Langflow купила DataStax, а в 2025-м IBM приобрела саму DataStax, и вместе с ней Langflow. Сейчас инструмент встроен в watsonx.ai как middleware, расширяющее его возможности. Именно из-за этой интеграции уязвимая платформа оказалась развёрнута в большом числе корпоративных контуров.
Как работает атака: авто-логин плюс исполнение Python
Механика, по данным IBM, связывает в цепочку две проблемы дефолтной конфигурации. Первая: эндпоинт авто-логина, который в развёртываниях по умолчанию, по формулировке автора, «готов выдать токен суперпользователя любому сетевому обращению». Вторая: эндпоинт валидации кода, который «выполнит любой присланный ему Python».
Сложите одно с другим: и получите лёгкое получение прав суперпользователя плюс произвольное исполнение кода (RCE). Как пишет The Register, это «рецепт того, как кто-то заберёт себе весь ваш сервер Langflow, а то и хуже». Никакой аутентификации, никакого социального инжиниринга, достаточно сетевого доступа к инстансу.
«Стандартный случай того, как развёртывания с дефолтной конфигурацией легко становятся катастрофой».
Автор специально подчёркивает: это не провал no-code-безопасности как идеи. Langflow не генерирует код: он собирает процессы. Проблема в том, что удобная для локальной разработки настройка (авто-логин без пароля) превращается в открытую дверь, как только инстанс выставляют в сеть.
Дежавю: Langflow уже ловили на похожей уязвимости
Это не первый громкий RCE у платформы. В 2025 году уже была критическая неаутентифицированная уязвимость через эндпоинт валидации кода (/api/v1/validate/code), она тоже попала в KEV и массово сканировалась и эксплуатировалась ботнетами. Нынешний CVE-2026-9198 бьёт по той же болевой точке, исполнению Python через валидацию кода, но добавляет обход через авто-логин. Грабли те же, наступили повторно.
Что делать администраторам прямо сейчас: чек-лист
Хорошая новость: закрыть уязвимость Langflow можно быстро. Плохая: если ваш инстанс торчал в интернет с дефолтом, его уже стоит считать потенциально скомпрометированным. Порядок действий:
- Обновитесь. Минимум до версии 1.10.1, где баг исправлен, а лучше до актуальной 1.11.2.
- Отключите авто-логин. Выставьте
LANGFLOW_AUTO_LOGIN=falseи задайте реальные учётные данные суперпользователя, логин и пароль через переменныеSUPERUSER. - Уберите инстанс из открытого доступа. Закройте за аутентификацией, reverse-proxy и firewall. Ещё надёжнее: спрятать за VPN или приватной сетью, чтобы админ- и code-эндпоинты вообще не смотрели наружу.
- Проверьте логи. Ищите обращения к эндпоинтам авто-логина и валидации кода. При подозрении считайте сервер скомпрометированным и разбирайте инцидент, а не просто патчите.
- Сегментируйте сеть. Чтобы захват Langflow не открывал путь дальше по инфраструктуре.
Если вы держите Langflow или любую другую админ-панель ИИ-инструмента на VPS, самый важный вывод простой: не выставляйте её в интернет голой. Приватный доступ через VPN закрывает целый класс таких атак ещё до того, как злоумышленник доберётся до уязвимого эндпоинта.
Как у вас развёрнуты ИИ-инструменты вроде Langflow?
Почему уязвимость Langflow касается не только госструктур
KEV: федеральный по происхождению каталог, но логика в нём универсальная. Раз уязвимость туда попала, значит эксплойт реально применяют. Для бизнеса и энтузиастов, поднявших Langflow на арендованном сервере, это ровно тот же красный флаг, что и для агентства в Вашингтоне. Low-code не значит low-risk: визуальный интерфейс скрывает те же сетевые эндпоинты, что и любой другой сервис.
Источники
The Register, об активной эксплуатации CVE-2026-9198 в Langflow и рекомендациях по патчу
А вы выставляете свои self-hosted инструменты голыми в интернет или прячете за VPN?
Ответить в комментариях



Пока нет комментариев. Будьте первым!