Высокоопасную уязвимость в Langflow уже эксплуатируют в реальных атаках, и проблема неприятная: злоумышленник может записывать произвольные файлы на сервер. Для команд, которые быстро поднимают AI-сервисы и оставляют их доступными из интернета, уязвимость в Langflow выглядит не как теоретический баг, а как прямой путь к компрометации инфраструктуры.
Речь идет о CVE-2026-5027 — path traversal в механизме загрузки файлов. Как пишет BleepingComputer, ошибка находится в эндпоинте POST /api/v2/files, который не очищает параметр filename из multipart-данных. На практике это позволяет передавать последовательности вроде ../ и записывать файл не туда, куда рассчитывал разработчик, а в произвольное место файловой системы. Если совсем по-простому: приложение ждет безобидную загрузку, а получает возможность подложить файл туда, где ему совсем не место.
Langflow — заметный проект в AI-инструментарии: open source-платформа для визуальной сборки AI-приложений, агентов, RAG-сценариев и workflow на базе MCP, причем без обязательного погружения в код. У проекта более 149 тысяч звезд и 9,2 тысячи форков на GitHub, так что речь не о нишевом эксперименте на двадцать энтузиастов. Чем популярнее такой инструмент у продуктовых и инженерных команд, тем предсказуемее он становится целью для массового сканирования и автоматизированной эксплуатации.
Уязвимость обнаружила Tenable еще в начале года. Публично о ней компания сообщила 27 марта 2026 года, указав, что больше двух месяцев пыталась донести проблему до команды Langflow, но ответа не получила. В advisory Tenable исправление не упоминалось, однако Snyk 30 марта сообщила, что баг закрыт в пакете langflow-base версии 0.8.3, а само приложение Langflow получило патч в версии 1.9.0. Сейчас пользователям рекомендуют обновиться уже до версии 1.10.0, опубликованной 10 июня 2026 года. Для администраторов это важная деталь: если внутри компании кто-то ориентировался на мартовские обсуждения и решил, что «патч вроде где-то есть», этого уже недостаточно. Нужна проверка конкретной версии в проде, а не надежда на то, что контейнер когда-то пересобрали.
Отдельно настораживает не только сам path traversal, но и условия эксплуатации. По словам исследовательницы VulnCheck Кейтлин Кондон, honeypot-системы компании зафиксировали атаки, в которых злоумышленники сбрасывают тестовые файлы на уязвимые инстансы. Это еще не обязательно означает масштабную постэксплуатацию на каждом найденном сервере, но хорошо показывает стадию рынка: баг уже попал в рабочий набор атакующих. Кондон также отметила, что в Langflow по умолчанию включен auto-login без аутентификации, поэтому для доступа к уязвимому эндпоинту не нужны учетные данные, а одного неаутентифицированного запроса достаточно, чтобы получить валидный токен сессии и перейти к эксплуатации. И вот здесь уязвимость в Langflow перестает быть просто ошибкой в обработке имени файла и превращается в вполне удобный вход для внешнего атакующего.
По данным Censys, было обнаружено около 7 тысяч публично доступных инстансов Langflow. Впрочем, сама оговорка здесь не менее важна, чем цифра: эти данные включают исторические результаты сканирования за последние 12 месяцев и не гарантируют, что все такие системы доступны прямо сейчас. Но даже с этой поправкой картина неприятная. AI-инструменты часто разворачивают быстро, иногда силами небольших команд, иногда для внутренних экспериментов, которые внезапно становятся частью внешнего контура. В таких сценариях безопасность часто отстает от скорости внедрения: сначала собираем агента, подключаем RAG, настраиваем workflow, а потом уже вспоминаем, что сервис вообще-то смотрит в интернет.
Контекст тоже не радует. Эксплуатация CVE-2026-5027 началась вскоре после атак на другие уязвимости Langflow, которые уже всплывали в этом году: CVE-2026-0770, CVE-2026-21445 и CVE-2026-33017. Более того, еще в прошлом году CISA предупреждала об активной эксплуатации CVE-2025-3248, а VulnCheck, по словам Кондон, продолжает видеть связанную с ней активность, включая активность, которую связывают с иранской группой MuddyWater. Это уже не история про один неудачный релиз и случайную дыру. Скорее, это сигнал о том, что Langflow закрепился на радаре атакующих как полезная точка входа в инфраструктуру, где рядом почти наверняка лежат ключи к моделям, API-токены, внутренние документы, базы знаний и другие чувствительные данные.
Для разработчиков и IT-руководителей вывод довольно приземленный. Если Langflow используется как внутренний конструктор для AI-функций, его пора перестать воспринимать как «вспомогательный тул», который можно держать где-то сбоку. Такие платформы уже сидят на пересечении разработки, данных и доступа к внешним моделям, а значит их компрометация бьет сразу по нескольким слоям: от секретов и конфигурации до цепочки поставки AI-функций в продукте. Минимальный набор действий здесь очевиден: проверить, не торчит ли инстанс наружу, сверить версии, обновиться до актуального релиза, отключить лишнюю доступность и пересмотреть настройки аутентификации по умолчанию. Особенно если в компании любят говорить, что AI-прототип «пока временный», хотя он уже три месяца обрабатывает реальные данные.
История с Langflow хорошо показывает и более широкий тренд: рынок AI-платформ взрослеет быстрее, чем их операционная дисциплина у части пользователей и, похоже, местами у самих вендоров open source-инструментов. Пока бизнес радуется drag-and-drop для агентов и RAG, атакующие с не меньшим интересом смотрят на дефолтные настройки, публичные инстансы и забытые обновления. В 2026 году вопрос уже не в том, будут ли атаковать AI-обвязку вокруг моделей, а в том, какая команда первой признает, что эта обвязка давно стала полноценной частью критичной инфраструктуры.