Langflow под атакой: CISA внесла ИИ-платформу в каталог активно эксплуатируемых уязвимостей

Коротко о главном
CISA внесла уязвимость CVE-2026-0770 в популярном фреймворке Langflow в каталог активно эксплуатируемых уязвимостей (KEV). Это неаутентифицированная RCE уровня CVSS 9.8: любой, у кого есть сетевой доступ к панели Langflow, может выполнить произвольный код с правами root без входа в систему. Обновляйтесь до пропатченной версии немедленно и уберите панель из открытого доступа.
Langflow — визуальный low-code-фреймворк для сборки ИИ-агентов и рабочих процессов на базе LLM. Именно поэтому инцидент важен шире одной библиотеки: платформы, на которых команды строят ИИ-агентов, становятся полноценной поверхностью атаки. По данным исследователей, эксплуатация в дикой природе началась ещё 27 июня 2026 года, задолго до того, как о проблеме заговорили публично.
Для команд, которые разрабатывают или разворачивают ИИ-функции, вывод простой: инвентаризируйте инструменты вокруг LLM так же строго, как остальной прод. Панели вроде Langflow нередко поднимают «на скорую руку» для прототипов и забывают закрыть, а зрелый процесс тестирования и контроля качества должен покрывать и эту инфраструктуру, а не только сам продукт.
Что именно произошло
CVE-2026-0770 — критическая уязвимость выполнения кода в эндпоинте валидации Langflow. Проблема в параметре exec_globals обработчика /api/v1/validate/code: фреймворк включает в область исполнения данные, пришедшие из недоверенного источника, из-за чего удалённый атакующий отправляет специально сформированный запрос и получает выполнение кода с правами root. Атака требует низкой сложности, не требует аутентификации и взаимодействия с пользователем — отсюда и оценка CVSS 9.8. По данным GitHub Advisory, уязвимы сборки Langflow 1.4.2 и ниже.
Механику подтвердили исследователи Trend Micro, а компания KEVIntel зафиксировала первую эксплуатацию в дикой природе 27 июня 2026 года — более 220 попыток с 64 уникальных IP-адресов ещё до того, как CISA добавила флаг в каталог KEV. Агентство выпустило требование в рамках директивы BOD 26-04 и установило федеральным гражданским ведомствам США срок устранения — 25 июля 2026 года. По ряду оценок, Langflow стала первой платформой для построения ИИ-агентов, попавшей в каталог активно эксплуатируемых уязвимостей.
Почему это касается команд разработки
Скорость эксплуатации здесь — главный сигнал. Между появлением уязвимости и первыми массовыми сканами прошли не месяцы, а дни: атакующие целенаправленно ищут открытые ИИ-панели, потому что за ними обычно лежат самые чувствительные секреты компании. В наблюдаемых атаках полезная нагрузка не ограничивалась проверкой уязвимости — злоумышленники пытались развернуть вредоносное ПО и выкрасть ключи AWS, переменные окружения и метаданные контейнеров.
Это не единичный баг конкретного продукта, а закономерность. В том же июле CISA добавила в каталог и другую уязвимость Langflow — CVE-2026-55255, авторизационный обход (IDOR) уровня CVSS 6.1, позволявший через межтенантный доступ красть ключи провайдеров LLM и ключи AWS. Инструменты вокруг ИИ развиваются быстрее, чем вызревают их модели безопасности: аутентификация по умолчанию слабая, эндпоинты, исполняющие код, открыты, а панели слишком часто торчат наружу. Тот же паттерн мы видели в prompt-injection-уязвимостях ИИ-редакторов кода и в критических RCE у агентных фреймворков.
Кто в зоне риска
Под ударом — любые команды, которые подняли Langflow для прототипирования или в продакшене и оставили панель доступной из сети. Особенно опасны инстансы, опубликованные в интернет без реверс-прокси и аутентификации: именно их находят автоматические сканеры. Риск усиливается, если на том же хосте или в том же контейнере лежат ключи к облакам и LLM-провайдерам — а в ИИ-проектах это почти всегда так.
Отдельно стоит проверить теневые развёртывания: инструменты low-code притягательны тем, что их разворачивают вне обычного пайплайна — аналитик или ML-инженер поднимает Langflow «на посмотреть», а он остаётся жить месяцами. Такие инстансы не попадают в реестр активов и не патчатся, потому что о них никто не помнит.
Что делать прямо сейчас
Обновитесь до исправленной версии Langflow без промедления — это первично, учитывая подтверждённую активную эксплуатацию и статус KEV. Пока обновление не раскатано, ограничьте сетевой доступ к панели: уберите её из публичного интернета, закройте реверс-прокси с аутентификацией или спрячьте за VPN.
Дальше — гигиена секретов и мониторинг. Проверьте логи эндпоинта /api/v1/validate/code на аномальные запросы, проведите ротацию ключей AWS и токенов LLM-провайдеров, к которым имел доступ инстанс, и просканируйте сеть на предмет теневых развёртываний Langflow. И заложите ИИ-инфраструктуру в общий периметр: реестр активов, управление секретами через хранилище, а не переменные окружения, изоляция сервисов и регулярный аудит. Если своими силами закрыть эту поверхность сложно, имеет смысл встроить контроль на этапе разработки — от проектирования безопасных API до нагрузочного и security-тестирования перед выкатом.
Часто задаваемые вопросы
Что такое CVE-2026-0770? Это критическая уязвимость выполнения кода в Langflow с оценкой CVSS 9.8. Она позволяет неаутентифицированному атакующему выполнить произвольный код с правами root через эндпоинт валидации и параметр exec_globals. CISA подтвердила активную эксплуатацию и внесла её в каталог KEV.
Какие версии Langflow уязвимы? По данным GitHub Advisory, затронуты сборки Langflow 1.4.2 и ниже. Нужно обновиться до исправленной версии; если это невозможно сделать сразу, панель следует изолировать от сети.
Мы используем Langflow только для прототипов — это опасно? Да, если панель доступна из сети. Автоматические сканеры не различают прод и прототип; уязвим любой открытый инстанс. Прототипы часто и оказываются брешью, потому что их поднимают вне стандартного пайплайна и не патчат.
Что могли украсть при успешной атаке? В наблюдаемых атаках злоумышленники пытались развернуть вредоносное ПО и выкрасть ключи AWS, переменные окружения и метаданные контейнеров. После инцидента ключи и токены, доступные инстансу, следует считать скомпрометированными и провести их ротацию.
Источники
CISA — Known Exploited Vulnerabilities Catalog (первоисточник, директива BOD 26-04).
BleepingComputer — CISA orders urgent action on actively exploited Langflow RCE flaw, 22 июля 2026 года.
The Hacker News — CISA Adds 4 Actively Exploited Adobe, Joomla, and Langflow Flaws to KEV, 8 июля 2026 года.
GitHub Advisory Database — GHSA-g22f-v6f7-2hrh (Langflow RCE via validate_code / exec()).