Американское агентство CISA дало федеральным ведомствам срок до пятницы на устранение CVE-2026-55255 — уязвимость Langflow уже эксплуатируется в реальных атаках. Для русскоязычных команд, которые собирают AI-агентов и внутренние LLM-сервисы, сигнал неприятно понятный: визуальные платформы для оркестрации пайплайнов теперь входят в список целей наравне с VPN, CI/CD и облачными консолями.
Речь идет о Langflow — популярном визуальном фреймворке для сборки AI-агентов и автоматизаций из узлов и цепочек, с возможностью запускать их не только через drag-and-drop-интерфейс, но и через REST API. Как пишет BleepingComputer, CISA включила CVE-2026-55255 в каталог Known Exploited Vulnerabilities, то есть в перечень багов, которые уже используются злоумышленниками на практике. Для федеральных гражданских агентств США это не просто рекомендация, а обязательство уложиться в дедлайн по правилам Binding Operational Directive 26-04.
Сама проблема классифицируется как IDOR — insecure direct object reference. Если проще, авторизованный атакующий может подставить чужой UUID в запрос к эндпоинту /api/v1/responses и получить доступ к чужим flow в системе. На бумаге это выглядит как «ошибка контроля доступа», а в бою превращается в доступ к данным, которые проходят через чужие пайплайны, и к вычислительным ресурсам жертвы. Для Langflow это особенно болезненно: в таких flow часто оказываются ключи к LLM-провайдерам, облачные токены, системные промпты, интеграции с внутренними БД и API. То есть уязвимость Langflow бьет не только по доступности сервиса, но и по секретам, которые команды обычно складывают в AI-обвязку с надеждой, что никто туда не заглянет.
Первое подтвержденное наблюдение атак датировано 25 июня 2026 года. Его зафиксировала Threat Research Team компании Sysdig. По оценке исследователей, злоумышленник действовал без особой изобретательности, зато с понятной мотивацией: деньги. В Sysdig прямо указывают на две стандартные цели после компрометации AI-хоста — вычислительные мощности и учетные данные. Первая ценность нужна для разворачивания ботнета, загрузчиков и другой «второй стадии», вторая — для кражи LLM-ключей и облачных секретов, которые потом можно монетизировать отдельно. Это, пожалуй, самый показательный момент всей истории: атаки на AI-инфраструктуру уже не выглядят как экзотика для APT-отчетов. Это рутина, где берут дешевый и повторяемый инструментарий, сканируют интернет и выжимают из незащищенного инстанса все, что можно унести.
У CISA к Langflow вообще накопилась нехорошая папка. В мае 2025 года агентство уже добавляло в свой каталог другую проблему платформы — CVE-2025-3248, связанную с отсутствующей аутентификацией. Теперь CISA отдельно указала, что эту брешь использовали операторы вымогателя JadePuffer: по данным Sysdig, через нее они выгружали базу PostgreSQL, связанную с Langflow. В марте 2026-го в каталог попала еще и CVE-2026-33017, которую описывали как уязвимость внедрения кода. А с июня, как сообщала исследовательница VulnCheck Кейтлин Кондон, атакующие активно эксплуатируют CVE-2026-5027 — path traversal, позволяющий записывать произвольные файлы на открытых серверах. Иными словами, история уже не про единичный инцидент, а про повторяющийся паттерн: Langflow закрепился в стеке AI-разработки быстрее, чем вокруг него успели вырасти зрелые процессы hardening и обновления.
Для разработчиков и продуктовых команд здесь несколько неприятных, но полезных выводов. Во-первых, AI-платформа с красивым канвасом и нодами — это не «демка для пилота», а полноценная часть production-контра. Если сервис торчит в интернет, у него должны быть те же правила сегментации, логирования, ротации секретов и управления доступом, что и у любого другого критичного компонента. Во-вторых, сама логика работы с flow повышает цену взлома: один удачный доступ может вскрыть сразу несколько интеграций, системные промпты, куски клиентских данных и биллинг по API-вызовам. В-третьих, уязвимость Langflow показывает старую истину в новой упаковке: авторизация «для своих пользователей» не спасает, если объектная модель отдает доступ по угадываемому или утекшему идентификатору.
Для бизнеса это тоже не академическая история. Многие компании в 2025–2026 годах вынесли эксперименты с агентами из песочницы в реальные процессы: саппорт, внутренний поиск, генерация документов, интеграции с CRM и аналитикой. Langflow и похожие платформы удобны именно тем, что ускоряют сборку таких сценариев без длинной ручной разработки. Но удобство оборачивается риском: чем быстрее в компании собирают AI-конвейеры, тем чаще в этих конвейерах оказываются реальные данные, реальные ключи и реальные бюджеты на облачные вызовы моделей. Если такой узел скомпрометирован, потери идут сразу по нескольким линиям — от утечки секретов до роста затрат на инфраструктуру и простоя внутренних сервисов. Особенно уязвимы небольшие команды, где AI-обвязку поднимают рядом с другими системами и обслуживают по остаточному принципу.
Главный вопрос теперь не в том, станет ли следующая уязвимость в AI-инструментарии громкой новостью, а в том, сколько компаний продолжают относиться к этим платформам как к «удобному конструктору», а не как к полноценной поверхности атаки. Пока рынок накачивает в AI-стек данные, доступы и вычисления, злоумышленникам не нужно придумывать новую философию взлома: достаточно прийти туда, где инженерная скорость снова обогнала базовую гигиену безопасности.