Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Langflow под атакой: CISA внесла ИИ-платформу в каталог активно эксплуатируемых уязвимостей

1 августа 2026·6 мин чтения
LangflowCVE-2026-0770
Langflow под атакой: CISA внесла ИИ-платформу в каталог активно эксплуатируемых уязвимостей

Коротко о главном

CISA внесла уязвимость CVE-2026-0770 в популярном фреймворке Langflow в каталог активно эксплуатируемых уязвимостей (KEV). Это неаутентифицированная RCE уровня CVSS 9.8: любой, у кого есть сетевой доступ к панели Langflow, может выполнить произвольный код с правами root без входа в систему. Обновляйтесь до пропатченной версии немедленно и уберите панель из открытого доступа.

Langflow — визуальный low-code-фреймворк для сборки ИИ-агентов и рабочих процессов на базе LLM. Именно поэтому инцидент важен шире одной библиотеки: платформы, на которых команды строят ИИ-агентов, становятся полноценной поверхностью атаки. По данным исследователей, эксплуатация в дикой природе началась ещё 27 июня 2026 года, задолго до того, как о проблеме заговорили публично.

Для команд, которые разрабатывают или разворачивают ИИ-функции, вывод простой: инвентаризируйте инструменты вокруг LLM так же строго, как остальной прод. Панели вроде Langflow нередко поднимают «на скорую руку» для прототипов и забывают закрыть, а зрелый процесс тестирования и контроля качества должен покрывать и эту инфраструктуру, а не только сам продукт.

Что именно произошло

CVE-2026-0770 — критическая уязвимость выполнения кода в эндпоинте валидации Langflow. Проблема в параметре exec_globals обработчика /api/v1/validate/code: фреймворк включает в область исполнения данные, пришедшие из недоверенного источника, из-за чего удалённый атакующий отправляет специально сформированный запрос и получает выполнение кода с правами root. Атака требует низкой сложности, не требует аутентификации и взаимодействия с пользователем — отсюда и оценка CVSS 9.8. По данным GitHub Advisory, уязвимы сборки Langflow 1.4.2 и ниже.

Механику подтвердили исследователи Trend Micro, а компания KEVIntel зафиксировала первую эксплуатацию в дикой природе 27 июня 2026 года — более 220 попыток с 64 уникальных IP-адресов ещё до того, как CISA добавила флаг в каталог KEV. Агентство выпустило требование в рамках директивы BOD 26-04 и установило федеральным гражданским ведомствам США срок устранения — 25 июля 2026 года. По ряду оценок, Langflow стала первой платформой для построения ИИ-агентов, попавшей в каталог активно эксплуатируемых уязвимостей.

Почему это касается команд разработки

Скорость эксплуатации здесь — главный сигнал. Между появлением уязвимости и первыми массовыми сканами прошли не месяцы, а дни: атакующие целенаправленно ищут открытые ИИ-панели, потому что за ними обычно лежат самые чувствительные секреты компании. В наблюдаемых атаках полезная нагрузка не ограничивалась проверкой уязвимости — злоумышленники пытались развернуть вредоносное ПО и выкрасть ключи AWS, переменные окружения и метаданные контейнеров.

Это не единичный баг конкретного продукта, а закономерность. В том же июле CISA добавила в каталог и другую уязвимость Langflow — CVE-2026-55255, авторизационный обход (IDOR) уровня CVSS 6.1, позволявший через межтенантный доступ красть ключи провайдеров LLM и ключи AWS. Инструменты вокруг ИИ развиваются быстрее, чем вызревают их модели безопасности: аутентификация по умолчанию слабая, эндпоинты, исполняющие код, открыты, а панели слишком часто торчат наружу. Тот же паттерн мы видели в prompt-injection-уязвимостях ИИ-редакторов кода и в критических RCE у агентных фреймворков.

Кто в зоне риска

Под ударом — любые команды, которые подняли Langflow для прототипирования или в продакшене и оставили панель доступной из сети. Особенно опасны инстансы, опубликованные в интернет без реверс-прокси и аутентификации: именно их находят автоматические сканеры. Риск усиливается, если на том же хосте или в том же контейнере лежат ключи к облакам и LLM-провайдерам — а в ИИ-проектах это почти всегда так.

Отдельно стоит проверить теневые развёртывания: инструменты low-code притягательны тем, что их разворачивают вне обычного пайплайна — аналитик или ML-инженер поднимает Langflow «на посмотреть», а он остаётся жить месяцами. Такие инстансы не попадают в реестр активов и не патчатся, потому что о них никто не помнит.

Что делать прямо сейчас

Обновитесь до исправленной версии Langflow без промедления — это первично, учитывая подтверждённую активную эксплуатацию и статус KEV. Пока обновление не раскатано, ограничьте сетевой доступ к панели: уберите её из публичного интернета, закройте реверс-прокси с аутентификацией или спрячьте за VPN.

Дальше — гигиена секретов и мониторинг. Проверьте логи эндпоинта /api/v1/validate/code на аномальные запросы, проведите ротацию ключей AWS и токенов LLM-провайдеров, к которым имел доступ инстанс, и просканируйте сеть на предмет теневых развёртываний Langflow. И заложите ИИ-инфраструктуру в общий периметр: реестр активов, управление секретами через хранилище, а не переменные окружения, изоляция сервисов и регулярный аудит. Если своими силами закрыть эту поверхность сложно, имеет смысл встроить контроль на этапе разработки — от проектирования безопасных API до нагрузочного и security-тестирования перед выкатом.

Часто задаваемые вопросы

Что такое CVE-2026-0770? Это критическая уязвимость выполнения кода в Langflow с оценкой CVSS 9.8. Она позволяет неаутентифицированному атакующему выполнить произвольный код с правами root через эндпоинт валидации и параметр exec_globals. CISA подтвердила активную эксплуатацию и внесла её в каталог KEV.

Какие версии Langflow уязвимы? По данным GitHub Advisory, затронуты сборки Langflow 1.4.2 и ниже. Нужно обновиться до исправленной версии; если это невозможно сделать сразу, панель следует изолировать от сети.

Мы используем Langflow только для прототипов — это опасно? Да, если панель доступна из сети. Автоматические сканеры не различают прод и прототип; уязвим любой открытый инстанс. Прототипы часто и оказываются брешью, потому что их поднимают вне стандартного пайплайна и не патчат.

Что могли украсть при успешной атаке? В наблюдаемых атаках злоумышленники пытались развернуть вредоносное ПО и выкрасть ключи AWS, переменные окружения и метаданные контейнеров. После инцидента ключи и токены, доступные инстансу, следует считать скомпрометированными и провести их ротацию.

Источники

CISA — Known Exploited Vulnerabilities Catalog (первоисточник, директива BOD 26-04).

BleepingComputer — CISA orders urgent action on actively exploited Langflow RCE flaw, 22 июля 2026 года.

The Hacker News — CISA Adds 4 Actively Exploited Adobe, Joomla, and Langflow Flaws to KEV, 8 июля 2026 года.

GitHub Advisory Database — GHSA-g22f-v6f7-2hrh (Langflow RCE via validate_code / exec()).

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.