Критическая уязвимость в IBM Langflow OSS позволяет удаленно выполнить код: вышло исправление

vulnerability

Уязвимость в программном обеспечении для визуальной разработки ИИ-агентов IBM Langflow OSS позволяет удаленному злоумышленнику выполнить произвольный код без предварительной аутентификации. Проблема зарегистрирована под идентификаторами BDU:2026-10244 и CVE-2026-9198, базовый вектор CVSS 3.1 составляет 9,8 - критический уровень опасности. Разработчики уже выпустили исправление в версии 1.10.1.

Детали уязвимости

Ошибка связана с неверным управлением генерацией кода (CWE-94 - внедрение кода) в двух компонентах: "/api/v1/validate/code" и "/api/v1/auto_login". Эти эндпоинты обрабатывают пользовательский ввод, не проводя достаточной проверки. В результате злоумышленник, отправив специально сформированный HTTP-запрос, может добиться выполнения произвольных команд на стороне сервера. Для эксплуатации не требуется наличие учётной записи в системе - уязвимость доступна из сети без каких-либо привилегий.

По данным из бюллетеня IBM, уязвимости подвержены все версии Langflow OSS до 1.10.1 включительно. Вектор атаки - инъекция, то есть внедрение вредоносного кода через входные данные. Сложность атаки низкая (AC:L), взаимодействие с пользователем не требуется (UI:N). В случае успешной эксплуатации нарушитель получает полный контроль над конфиденциальностью, целостностью и доступностью системы (C:H/I:H/A:H).

Особую тревогу вызывает тот факт, что для данной уязвимости уже существует публичный эксплойт - на GitHub опубликован репозиторий с рабочим кодом для атаки. Это означает, что инструмент для взлома доступен любому желающему, и вероятность массового сканирования уязвимых экземпляров Langflow OSS в интернете крайне высока.

IBM Langflow представляет собой low-code платформу для создания и развёртывания ИИ-агентов и workflow на основе больших языковых моделей. Она активно используется разработчиками, исследователями и компаниями, автоматизирующими задачи с помощью генеративного искусственного интеллекта. Уязвимость такого уровня в подобном инструменте особенно опасна, поскольку серверы с Langflow OSS часто напрямую подключены к корпоративным сетям, API-ключам к облачным сервисам и базам данных. В случае компрометации атакующий может не только перехватить конфиденциальную информацию, но и использовать сервер как точку для бокового перемещения внутри инфраструктуры.

Разработчики уже подготовили исправление. Пользователям Langflow OSS настоятельно рекомендуется как можно быстрее обновить установленное программное обеспечение до версии 1.10.1. Ссылка на бюллетень IBM и инструкции по обновлению доступны на официальном портале поддержки IBM. Если по каким-то причинам немедленное обновление невозможно, стоит ограничить доступ к endpoint'ам "/api/v1/validate/code" и "/api/v1/auto_login" с помощью сетевых экранов или веб-приложенных межсетевых экранов (WAF), но такая мера считается временной.

Уязвимость в очередной раз привлекает внимание к проблемам безопасности в low-code и AI-инструментах. Разработчики подобных платформ всё чаще становятся мишенью, так как ошибки в их продуктах могут привести к массовым компрометациям конечных пользователей. Своевременное обновление компонентов, участвующих в обработке пользовательского ввода, остаётся ключевым элементом защиты для любой организации, применяющей ИИ-инструменты в производственной среде.

Ссылки

Комментарии: 0