В Langflow закрыли критическую уязвимость CVE-2026-9198: при стандартной конфигурации она позволяет удалённо выполнить код без авторизации. Для команд, которые подняли на этом визуальном конструкторе внутреннего помощника, поиск по базе знаний или тестовый сервис с ИИ, вывод простой: нужно срочно проверить версии, сетевую доступность и секреты рядом с таким развёртыванием.
Важная правка к исходному тезису: по публичным данным на 7 августа 2026 года подтверждённого добавления CVE-2026-9198 в каталог CISA KEV не видно. В карточке NVD для этой записи есть бюллетень IBM и данные CISA-ADP, но признака активной эксплуатации там нет. Это, впрочем, не повод расслабляться: публичный PoC уже появился.
Почему это касается не только пилотов
Langflow часто используют не как академический проект, а как быстрый способ собрать агентный сценарий или RAG-приложение без длинного цикла разработки. Именно поэтому такие установки нередко оказываются внутри корпоративной сети рядом с ключами доступа к моделям, базам данных, векторным хранилищам и внутренним API.
Когда компрометируют такую платформу, история быстро выходит за рамки «сломали ещё один веб-интерфейс». Это уже потенциальная точка входа в рабочий контур, из которой можно читать секреты, ходить во внутренние сервисы и запускать код от имени самой платформы.
Как работает CVE-2026-9198
IBM и NVD описывают очень приземлённую цепочку. Маршрут API /api/v1/auto_login на стандартно настроенном экземпляре может выдать токен суперпользователя любому, кто достучался до сервиса по сети. Маршрут /api/v1/validate/code затем исполняет переданный Python через exec(). В связке это даёт полноценное удалённое выполнение кода без учётной записи и без участия пользователя.
Формальные параметры тоже неприятные: CVSS 9.8, класс CWE-94, затронуты версии 1.0.0-1.10.0. IBM рекомендует обновиться как минимум до 1.10.1 и прямо пишет, что обходного пути нет. Здесь не поможет самоуспокоение в стиле «закроем в следующем окне обновлений».
По публичным данным KEV не подтверждён
Карточка NVD опубликовала CVE 17 июля 2026 года. Уже 22 июля итальянские CSIRT предупредили о публичном PoC для этой уязвимости. Это важная разница: публичный пример эксплуатации ещё не равен включению в KEV, но окно между публикацией и попытками автоматизированного сканирования обычно короткое. Для уязвимости такого класса ждать формального ярлыка от CISA — слабая стратегия.
Значение для рынка
Для русскоязычных ИТ-команд вывод практический: если Langflow разворачивали как внутренний пилот, демонстрацию для бизнеса или сервис над корпоративными документами, стоит инвентаризировать все экземпляры, закрыть внешний доступ, обновиться до 1.10.1 или новее и перевыпустить секреты, которые могли храниться на сервере. Проблема здесь не в «опасном ИИ», а в старом знакомом наборе ошибок: удобная конфигурация по умолчанию и слишком быстрый путь из эксперимента в рабочий контур.
Источники: IBM, NVD, CSIRT Toscana.
Следующий шаг для рынка очевиден: платформы для ИИ с доступом к данным и API пора вводить в рабочий контур только после той же жёсткой проверки, что и обычные внутренние сервисы.