КИБЕРБЕЗОПАСНОСТЬ

CVE-2026-9198: Langflow закрыл критическую RCE-уязвимость в стандартной конфигурации

CISA 4 августа внесло CVE-2026-9198 в каталог эксплуатируемых уязвимостей: баг в Langflow даёт RCE без авторизации на дефолтных установках.

✍️ Редакция iTech News | 06.08.2026 | ⏱ 3 мин | Источник: The Register
🛡

В Langflow закрыли критическую уязвимость CVE-2026-9198: при стандартной конфигурации она позволяет удалённо выполнить код без авторизации. Для команд, которые подняли на этом визуальном конструкторе внутреннего помощника, поиск по базе знаний или тестовый сервис с ИИ, вывод простой: нужно срочно проверить версии, сетевую доступность и секреты рядом с таким развёртыванием.

Важная правка к исходному тезису: по публичным данным на 7 августа 2026 года подтверждённого добавления CVE-2026-9198 в каталог CISA KEV не видно. В карточке NVD для этой записи есть бюллетень IBM и данные CISA-ADP, но признака активной эксплуатации там нет. Это, впрочем, не повод расслабляться: публичный PoC уже появился.

Почему это касается не только пилотов

Langflow часто используют не как академический проект, а как быстрый способ собрать агентный сценарий или RAG-приложение без длинного цикла разработки. Именно поэтому такие установки нередко оказываются внутри корпоративной сети рядом с ключами доступа к моделям, базам данных, векторным хранилищам и внутренним API.

Когда компрометируют такую платформу, история быстро выходит за рамки «сломали ещё один веб-интерфейс». Это уже потенциальная точка входа в рабочий контур, из которой можно читать секреты, ходить во внутренние сервисы и запускать код от имени самой платформы.

Как работает CVE-2026-9198

IBM и NVD описывают очень приземлённую цепочку. Маршрут API /api/v1/auto_login на стандартно настроенном экземпляре может выдать токен суперпользователя любому, кто достучался до сервиса по сети. Маршрут /api/v1/validate/code затем исполняет переданный Python через exec(). В связке это даёт полноценное удалённое выполнение кода без учётной записи и без участия пользователя.

Формальные параметры тоже неприятные: CVSS 9.8, класс CWE-94, затронуты версии 1.0.0-1.10.0. IBM рекомендует обновиться как минимум до 1.10.1 и прямо пишет, что обходного пути нет. Здесь не поможет самоуспокоение в стиле «закроем в следующем окне обновлений».

По публичным данным KEV не подтверждён

Карточка NVD опубликовала CVE 17 июля 2026 года. Уже 22 июля итальянские CSIRT предупредили о публичном PoC для этой уязвимости. Это важная разница: публичный пример эксплуатации ещё не равен включению в KEV, но окно между публикацией и попытками автоматизированного сканирования обычно короткое. Для уязвимости такого класса ждать формального ярлыка от CISA — слабая стратегия.

Значение для рынка

Для русскоязычных ИТ-команд вывод практический: если Langflow разворачивали как внутренний пилот, демонстрацию для бизнеса или сервис над корпоративными документами, стоит инвентаризировать все экземпляры, закрыть внешний доступ, обновиться до 1.10.1 или новее и перевыпустить секреты, которые могли храниться на сервере. Проблема здесь не в «опасном ИИ», а в старом знакомом наборе ошибок: удобная конфигурация по умолчанию и слишком быстрый путь из эксперимента в рабочий контур.

Источники: IBM, NVD, CSIRT Toscana.

Следующий шаг для рынка очевиден: платформы для ИИ с доступом к данным и API пора вводить в рабочий контур только после той же жёсткой проверки, что и обычные внутренние сервисы.

Поделиться: Telegram X LinkedIn