IBM раскрыла 25 уязвимостей в Langflow OSS, платформе с открытым кодом для сборки ИИ-агентов. Проблемы затрагивают выпуски с 1.0.0 по 1.12.2. Две уязвимости получили оценку 9.8 по шкале CVSS. Они позволяют выполнять произвольный код удалённо, без учётной записи и без каких-либо действий со стороны пользователя. Исправленная версия 1.12.3 уже доступна, обходных способов защиты разработчики не предлагают.
Детали уязвимостей
Langflow даёт визуальный конструктор. Пользователь собирает рабочий процесс из готовых блоков, а собственные шаги описывает кодом на Python. Платформа поднимает API-интерфейсы и MCP-серверы, то есть узлы, через которые модель обращается к внешним инструментам и данным. Из этого следует главное. Граница безопасности проходит не по краю приложения, а внутри него. Ограничения на исполнение кода и доступ к данным защищают всю инфраструктуру, где развёрнут Langflow. Ошибка в этих механизмах открывает путь к серверам, базам и учётным записям, которые платформе доверили.
Самые тяжёлые две уязвимости - CVE-2026-104334 и CVE-2026-93674. Одна связана с внедрением кода, вторая - с внедрением команд операционной системы. Вектор атаки у них одинаковый. Эксплуатация идёт по сети, сложность низкая, привилегии не требуются, участие пользователя тоже не нужно. Злоумышленник может читать, изменять и удалять данные, а заодно останавливать сервис. Фактически это контроль над процессом Langflow и над всеми доступами, которые ему выданы.
Большая часть остальных уязвимостей требует, чтобы атакующий уже имел учётную запись в системе. Однако и этого достаточно для серьёзных последствий. Среди описанных проблем есть побег из песочницы, изолированной среды для запуска пользовательского кода. Есть обход списка запретов во встроенном сканере безопасности. Есть ошибки проверки входных данных, ошибки управления генерацией кода и выполнение команд операционной системы. Отдельная группа касается работы с файлами. Выход за пределы каталога позволяет читать конфигурации, секреты и базы данных приложения. Другой сценарий даёт автору рабочего процесса возможность записывать свои файлы в каталоги, доступные служебной учётной записи.
Исключением из правила "нужна учётная запись" стала подмена зависимости. Здесь права в системе не нужны, но предполагается, что пользователь сам установит подставной пакет. Схема с кэшем выглядит сложнее. Чтобы подложить вредоносное сериализованное значение, злоумышленнику нужен серверный секрет и права на запись в Redis. Когда платформа извлекает такое значение, оно исполняется с правами служебного процесса. Ещё один случай связан с кэшированием результатов и ошибками в контроле доступа: через него можно и раскрыть данные, и подменить их.
Классы ошибок различаются сильно. Песочница, сканер безопасности и контроль входных данных задуманы как независимые барьеры. В этом выпуске каждый из них обойдён хотя бы одним способом. Для платформы, которая по своей природе запускает чужой код, такой набор говорит о системных трудностях с изоляцией, а не о единичной оплошности.
IBM не приводит свидетельств реальной эксплуатации этих уязвимостей. Нет упоминаний публичных эксплойтов и подтверждённых взломов. Реальный риск зависит от конфигурации и от того, кто имеет сетевой доступ к интерфейсу Langflow. Здесь важно различать две неаутентифицированные уязвимости и остальные, требующие входа в систему. Первые опасны для любого экземпляра, выставленного наружу. Вторые срабатывают там, где зарегистрироваться может посторонний: например, на демонстрационных стендах с открытой регистрацией или в системах, где учётные записи выдают без проверки.
Langflow часто ставят для прототипов. Сервис разворачивают на ноутбуке разработчика или на тестовом сервере, а потом он остаётся работать с боевыми данными. К нему подключают внутренние интерфейсы, корпоративные хранилища, ключи доступа к моделям. Поэтому уязвимость в платформе быстро перестаёт быть проблемой одного инструмента. Она становится проблемой всех систем, к которым у неё есть доступ.
Исправление выпущено 22 сентября 2026 года в версии 1.12.3. Неделю спустя, 29 сентября, появилась версия 1.12.4. Разработчики рекомендуют обновиться как можно скорее и не предлагают временных обходных решений. Пользователям стоит проверить, какая версия установлена на каждом экземпляре, включая забытые тестовые копии. Если сервис был открыт наружу, имеет смысл просмотреть журналы на подозрительную активность и заменить секреты, к которым он имел доступ. Ограничение сетевого доступа к интерфейсу снижает риск, но не заменяет обновление.
Требование обновиться до 1.12.3 действует и для тех, кто не использует новые возможности платформы. Диапазон уязвимых версий начинается с 1.0.0, то есть дыры накапливались в течение долгого времени. Каждая из них по отдельности может показаться частным случаем. Вместе они образуют набор путей к выполнению кода, и часть этих путей не требует от атакующего ни учётной записи, ни подготовки.
Платформы для сборки ИИ-агентов получают всё больше прав. Они запускают код, обращаются к внутренним базам, вызывают внешние сервисы. Ошибка в их защите обходится дороже, чем сбой обычного веб-приложения. Langflow разворачивают и в корпоративных сетях, и в облаке, причём нередко без строгого контроля доступа. Пропущенное обновление здесь означает, что единственной преградой на пути к данным остаются ограничения, которые разработчики уже признали недостаточными.
Ссылки