Авторизованный пользователь платформы для визуальной разработки ИИ-агентов IBM Langflow OSS может выполнить произвольный код на сервере. Причиной стала ошибка нейтрализации инструкций в динамически исполняемом коде - злоумышленник способен подставить вредоносную команду в поле, которое платформа обрабатывает как скрипт. Разработчики выпустили исправление и подтвердили наличие готового эксплойта в открытом доступе.
Детали уязвимости
Проблема затрагивает все версии Langflow OSS с 1.0.0 по 1.11.1 включительно. Продукт представляет собой open-source среду с графическим интерфейсом для построения цепочек обработки данных, используемых в приложениях на основе больших языковых моделей. Подобные инструменты позволяют соединять между собой блоки запросов, баз знаний и внешних сервисов без написания кода вручную, поэтому они востребованы у разработчиков и исследователей.
Уязвимость относится к классу CWE-95 - внедрение инструкций в динамически исполняемый код. На практике это означает, что приложение берёт пользовательский ввод и интерпретирует его как программный код без достаточной проверки. Атакующий, имеющий учётную запись с минимальными правами и доступ к интерфейсу, может сконструировать специальный запрос, который исполнит на сервере команды операционной системы. Вектор атаки при этом сетевой, сложность низкая, а взаимодействие с пользователем не требуется.
По шкале CVSS версии 3.1 уязвимость получила базовую оценку 9,9 из 10, что соответствует критическому уровню угрозы. В метриках CVSS 2.0 оценка составила 9 баллов - высокий уровень. Столь серьёзные значения объясняются тем, что эксплуатация не только позволяет запустить код, но и приводит к полной компрометации конфиденциальности, целостности и доступности данных. При этом уязвимость имеет свойство выхода за пределы изолированной среды, то есть последствия могут распространиться на другие компоненты инфраструктуры.
Отдельное внимание привлекает наличие работающего эксплойта в открытом доступе. Исследователи опубликовали код, который воспроизводит сценарий атаки, поэтому технический порог для использования бреши существенно снижается. Злоумышленники могут адаптировать готовую реализацию под собственные цели без глубокого изучения внутренней архитектуры Langflow, что повышает практические риски для незащищённых установок.
Особенность данной уязвимости состоит в том, что она относится не к цепочке поставок или сторонней библиотеке, а к ядру функциональности самой платформы. Язык Python, на котором написан Langflow, допускает динамическое исполнение кода через встроенные механизмы, и именно такой вызов оказался недостаточно защищён. Ранее подобные ошибки встречались в веб-фреймворках и системах автоматизации, однако появление их в инструментах для разработки ИИ показывает расширение области атак. Злоумышленники всё чаще рассматривают конвейеры машинного обучения как точку входа в корпоративную сеть, ведь такие системы имеют доступ к базам данных, внутренним документам и вычислительным ресурсам.
Разработчики IBM подтвердили уязвимость и устранили её в обновлённых версиях Langflow OSS. Пользователям рекомендовано обновить программное обеспечение до актуального релиза, в котором закрыта возможность внедрения инструкций. Соответствующее уведомление опубликовано на портале поддержки IBM. Временных альтернатив, таких как отключение компонента или изменение конфигурации, производитель не приводит, поэтому установка патча остаётся основным способом защиты.
Уязвимость выявлена 24 августа 2026 года и уже получила идентификатор CVE-2026-19295, а также номер BDU:2026-13149 в Банке данных угроз безопасности информации. Информация о проблеме содержится в открытых источниках, включая страницу IBM и репозиторий с доказательством эксплуатации. Организациям, которые применяют Langflow OSS в своих проектах, следует проверить версии установленных экземпляров и убедиться, что обновление развёрнуто на всех серверах. Особое внимание стоит уделить инсталляциям, доступным из внешних сетей, поскольку удалённый вектор атаки позволяет эксплуатировать брешь без предварительного проникновения в периметр.
Рост числа открытых платформ для создания ИИ-агентов сопровождается закономерным повышением интереса к их безопасности. Ошибки динамического исполнения кода известны давно, однако их появление в инструментах разработки нового поколения демонстрирует, что базовые принципы безопасного программирования остаются актуальными и для современных технологий. Уязвимость Langflow служит напоминанием о необходимости тщательной проверки любых данных, которые попадают в исполняемую среду, независимо от того, насколько доверенным считается пользователь. Разработчикам подобных систем стоит заранее предусматривать изоляцию выполняемого кода и ограничение привилегий, чтобы даже при успешной атаке последствия не выходили за пределы отдельного компонента.
Выпущенное обновление полностью закрывает описанную проблему, однако администраторам не следует ограничиваться только им. Полезно также провести аудит журналов на предмет подозрительных запросов, которые могли направляться к Langflow до установки патча. Наличие публичного эксплойта делает такие проверки обоснованными даже в тех случаях, когда признаков компрометации пока не обнаружено. В долгосрочной перспективе организациям, использующим платформу, стоит выработать процедуру регулярного обновления и мониторинга, поскольку инструменты для разработки ИИ становятся не менее привлекательной целью, чем традиционное корпоративное программное обеспечение.
Ссылки
- https://bdu.fstec.ru/vul/2026-13149
- https://www.cve.org/CVERecord?id=CVE-2026-19295
- https://www.ibm.com/support/pages/node/7284733
- https://github.com/rmhowe425/POC-CVE-2026-19295