КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Langflow CVE-2026-5027 разрешает удалённое выполнение кода без авторизации

Уязвимость Langflow CVE-2026-5027 позволяет выполнять код без авторизации. 7000 экземпляров под угрозой.

✍️ Редакция iTech News | 16.11.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость Langflow CVE-2026-5027 — угроза для AI-приложений

Уязвимость CVE-2026-5027 в Langflow, платформе для создания AI-приложений, позволяет выполнять код удалённо без авторизации. Это представляет серьёзную угрозу, так как эксплуатируется в дикой природе, что подтверждает исследование компании VulnCheck.

Серьёзная угроза для разработчиков AI

CVE-2026-5027 имеет высокий индекс опасности — 8.8 по шкале CVSS. Уязвимость связана с путями прохода в файловой системе, где злоумышленник может записывать файлы в произвольные локации, используя параметры, получаемые от API.

Фирма Tenable, обнаружившая уязвимость, попыталась уведомить разработчиков Langflow о проблеме, но не получила ответа. Всё это culminates в бездействии, что позволяет хакерам свободно использовать эту слабость.

Причины тревоги и статистика

По данным Censys, в интернете доступно около 7000 экземпляров Langflow, причем большинство из них расположено в Северной Америке. Это число говорит о масштабах возможного воздействия уязвимости. В этом году уже отмечался ряд атак на другие уязвимости Langflow. Например, группа MuddyWater использовала CVE-2025-34291 для своих целей.

На что обратить внимание

Для российских разработчиков AI это сигнал к действию. Использование Langflow требует особого внимания к безопасности: без надлежащих мер защиты ваши приложения могут стать цель хакеров. Кадры, чувствительные данные и репутация компании могут оказаться под угрозой.

Следующий шаг для разработчиков — обеспечить обновление систем безопасности и мониторинг активности приложений на наличие необычных действий.

Поделиться: Telegram X LinkedIn