Критическая уязвимость Langflow, low-code платформы для сборки AI-агентов, уже используется в реальных атаках. 4 августа 2026 года CISA внесло CVE-2026-9198 в каталог KEV: на дефолтной установке баг позволяет выполнить код удаленно без авторизации, а для команд, которые разворачивают внутренние AI-сервисы без длинного цикла hardening, это прямой повод проверить инвентаризацию и обновления.
Как пишет The Register, проблема затрагивает Langflow OSS версий 1.0.0-1.10.0. IBM рекомендует обновление минимум до 1.10.1, а на момент публикации самой свежей версией была 1.11.2. Важная деталь: речь идет не о редком инструменте из песочницы энтузиастов. Langflow работает на Linux, Windows и macOS, дает drag-and-drop интерфейс для сборки агентных и RAG-сценариев и как раз поэтому часто попадает в пилоты там, где разработчиков мало, а желание быстро собрать внутреннего помощника, чат над базой знаний или workflow для поддержки уже есть.
Технически история неприятна именно своей простотой. По описанию IBM, атака складывается из двух дефектов, которые по отдельности уже выглядят сомнительно, а вместе дают полный компромисс сервера. Первый компонент: эндпоинт автологина в дефолтных развертываниях, где любой, кто достучался до сервиса по сети, может получить токен суперпользователя. Второй: эндпоинт проверки кода, готовый исполнять переданный Python. Соединяем суперправа с произвольным выполнением кода и получаем классический RCE без экзотики, многоходовых эксплойт-цепочек и участия пользователя.
Скорость развития сюжета здесь не меньше самой проблемы. Сам CVE-2026-9198 опубликовали 17 июля 2026 года, а уже 4 августа CISA добавило его в Known Exploited Vulnerabilities, то есть в список уязвимостей, по которым у агентства есть признаки реальной эксплуатации. Для корпоративной безопасности это обычно тот момент, когда спор о приоритетах заканчивается и начинается патчинг. Насколько массовы атаки, пока неизвестно: IBM не раскрыла масштаб инцидентов. Но одного факта активной эксплуатации достаточно, чтобы дефолтный Langflow из категории потом обновим быстро переехал в категорию чинить сейчас.
Отдельный слой проблемы, корпоративный контекст вокруг самого продукта. Langflow изначально развивала Logspace, в 2024 году проект перешел к DataStax, а в 2025-м DataStax вместе с Langflow купила IBM. После сделки инструмент оказался встроен в экосистему watsonx.ai как промежуточный слой, расширяющий сценарии разработки AI-приложений. Это важно не для исторической справки, а потому что речь уже не про изолированный open source без владельца, а про компонент большого вендорского стека, который легко может жить внутри корпоративной сети рядом с токенами, коннекторами к базам и внутренними API.
Для разработчиков и продуктовых команд в этой новости нет ничего мистического, но есть неприятная узнаваемость. Низкий порог входа у подобных платформ почти всегда означает, что их запускают быстрее, чем успевают подключить обычные процессы AppSec: сегментацию, проверку сетевой доступности, отключение опасных дефолтов, ревизию прав и секретов. Уязвимость Langflow бьет ровно по этому сценарию. Если сервис поднимали для внутреннего пилота, демо для бизнеса или RAG-стенда и потом не пересобрали под нормальные правила эксплуатации, у атакующего появляется шанс зайти не в игрушку, а в точку, которая уже умеет запускать код, ходить во внутренние системы и работать от имени привилегированного пользователя.
Показательно и то, чем эта история не является. Langflow, в отличие от сервисов для генерации кода по промпту, это не платформа вайб-кодинга, а визуальный конструктор агентных и RAG-процессов. То есть дело не в том, что no-code внезапно оказался магически небезопасен, и не в том, что AI сам что-то сломал. Проблема куда скучнее и потому опаснее: дефолтная конфигурация, удобная для быстрого старта, в боевой или полубоевой среде превращается в открытую дверь. В 2026 году это особенно болезненно, потому что AI-инструменты все чаще разворачивают не в отдельной лаборатории, а рядом с реальными данными и сервисами, а значит цена ошибки в настройках резко растет.
Главный вопрос теперь не в том, заметили ли злоумышленники возможность удаленного выполнения кода, CISA уже ответило на него своим включением в KEV. Вопрос в другом: сколько команд за последний год успели превратить экспериментальный конструктор AI-агентов в полезный внутренний сервис, но так и не вывели его из режима дефолтной установки. Если таких инстансов много, уязвимость Langflow станет не разовой новостью, а еще одним маркером взросления рынка: agentic AI входит в корпоративную инфраструктуру со всеми старыми проблемами обычного enterprise-софта.