Американский регулятор CISA дал федеральным ведомствам срок до 24 июля 2026 года на устранение CVE-2026-0770 — это критическая уязвимость Langflow, которую уже эксплуатируют в реальных атаках. Для русскоязычной IT-аудитории сигнал предельно понятный: если визуальные платформы для сборки AI-агентов торчат в интернет, уязвимость Langflow быстро превращается из «лабораторной» истории в прямой путь к выполнению кода от имени root.
О проблеме, как пишет BleepingComputer, речь идет в популярном фреймворке Langflow для визуальной сборки AI-цепочек и агентов. CISA включила CVE-2026-0770 в каталог Known Exploited Vulnerabilities и обязала агентства ветви FCEB закрыть дыру к пятнице в рамках Binding Operational Directive 26-04. Формулировка у ведомства без дипломатии: такие баги регулярно становятся рабочим вектором для атакующих и создают заметный риск для федеральной инфраструктуры.
Сама уязвимость описывается как RCE без аутентификации. Исследователи Trend Micro, обнаружившие баг, объяснили, что проблема связана с обработкой параметра exec_globals, который передается в endpoint validate. Из-за попадания ресурса из недоверенной зоны злоумышленник может выполнить код в контексте root. Переводя с языка advisory на язык эксплуатации: входной барьер низкий, учетная запись не нужна, а последствия максимальные. Для любого self-hosted AI-инструмента это худший набор характеристик.
Есть и неприятная деталь, которая отличает эту историю от привычных массовых сканирований ради галочки. По данным KEVIntel, признаки эксплуатации в дикой природе заметили еще 27 июня. До момента, когда CISA официально внесла баг в свой каталог, компания зафиксировала более 220 попыток эксплуатации с 64 уникальных IP-адресов. И это были не только проверки на «жив ли хост». Основатель KEVIntel Райан Дьюхерст сообщил, что часть полезных нагрузок пыталась устанавливать вредоносные компоненты, забирать AWS-учетные данные, переменные окружения и метаданные контейнеров.
Иными словами, сценарий атаки выглядит вполне взрослым. Сначала злоумышленник проверяет, проходит ли выполнение команд, затем собирает системную информацию, после чего пробует вытащить секреты и подготовить вторую стадию. KEVIntel также наблюдала попытки скачать дополнительные скрипты. Для команд, которые держат Langflow в Kubernetes, Docker или облачной VM, это особенно плохая новость: при успешной эксплуатации атакующий интересуется не только самим приложением, но и тем, что лежит рядом — credential-файлами, cloud metadata и переменными окружения, где обычно и живут самые ценные ключи.
Практический вывод отсюда банален, но важен: патчем дело не исчерпывается. KEVIntel советует проверить исторические запросы к пути /api/v1/validate/code, просмотреть активность на хостах, ограничить доступ к функциональности валидации и сменить учетные данные, если нельзя исключить успешное выполнение кода. Это хороший чек-лист не только для американских ведомств. В российских и международных командах Langflow нередко используют как быстрый способ собрать внутренний AI-пайплайн, PoC для бизнеса или инструмент для автоматизации саппорта и аналитики. Именно такие сервисы часто публикуются наружу «на время пилота», а потом живут в этом режиме дольше, чем хотелось бы безопасникам.
У истории есть и более широкий контекст. Langflow уже не впервые попадает в сводки CISA. В мае 2025 года агентство отмечало эксплуатацию CVE-2025-3248, связанной с отсутствующей аутентификацией. В марте 2026 года в списке оказалась CVE-2026-33017 — уязвимость внедрения кода. Ранее в июле 2026-го CISA добавила туда же CVE-2026-55255, связанную с IDOR. Для продукта, который стоит на стыке low-code, AI и инфраструктуры, это уже не случайный эпизод, а серия. Каждая новая запись в KEV ухудшает отношение корпоративных служб безопасности к идее «давайте быстро выкатим агентный конструктор и потом разберемся».
Отдельно CISA подтверждала, что прошлогодняя CVE-2025-3248 используется и в вымогательских атаках. После отчета Sysdig агентство связало эксплуатацию этой дыры с группировкой JadePuffer, которая применяла ее для выгрузки PostgreSQL-баз Langflow. Это важная ремарка: атаки на AI-инструменты уже давно не ограничиваются шумным исследовательским интересом. Когда злоумышленники видят доступ к БД, секретам, интеграциям и внутренним workflow, они ведут себя как в любой другой зрелой атаке на enterprise-сервис. Просто вместо CRM или Jenkins на двери теперь висит табличка «AI agents».
Для разработчиков и руководителей продуктов здесь, пожалуй, самое неприятное даже не само наличие RCE. Хуже то, что Langflow относится к классу инструментов, которые часто собираются маленькой командой, быстро внедряются и получают доступ сразу ко многим внешним системам: LLM-провайдерам, векторным базам, CRM, облачным API, внутренним knowledge base. В такой архитектуре компрометация одного визуального конструктора может оказаться коротким маршрутом к половине корпоративного контура. Если у сервиса еще и есть root-доступ внутри контейнера или VM, разговор из «надо обновиться» быстро превращается в «надо расследовать инцидент».
Рынок AI-разработки в целом получает еще один трезвящий сигнал. Чем популярнее становятся платформы для сборки агентов, тем быстрее они переходят из категории удобных девтулзов в категорию высокорисковых инфраструктурных компонентов. И если раньше многие команды смотрели на такие продукты как на безопасную прослойку над LLM и API, то 2025 и 2026 годы показывают обратное: это полноценная точка входа в инфраструктуру. Вопрос теперь не в том, будут ли подобные конструкторы дальше попадать в KEV, а в том, начнут ли компании относиться к ним так же строго, как к публичным CI/CD-системам, API-шлюзам и админ-панелям.