drošība · 5 min · 11.07.2026

Langflow CVE-2026-55255: viena UUID pietiek, lai palaistu sveša lietotāja AI plūsmu

25. jūnijā Sysdig draudu pētnieki reālā tīklā ieraudzīja pirmos uzbrukumus Langflow ievainojamībai CVE-2026-55255. Pieprasījums nāca no IP adreses 45.207.216.55, un tā saturs bija tiešs: input:"leak api keys". Uzbrucējs mēģināja palaist svešu AI plūsmu un no tās izvilkt tur iestrādātās API atslēgas.

Langflow ir atvērtā koda vizuālais rīks AI aģentu un RAG plūsmu būvēšanai — mezglus savieno ar peli, un gatavo plūsmu var izsaukt caur REST API. Tieši šis API galapunkts arī atvēra caurumu. 7. jūlijā ASV CISA iekļāva kļūdu savā aktīvi izmantoto ievainojamību sarakstā un federālajām iestādēm noteica termiņu — izlabot līdz piektdienai saskaņā ar direktīvu BOD 26-04.

Kur ir kļūda

CVE-2026-55255 ir nedroša tieša objekta atsauce (IDOR) starp lietotājiem. Galapunkts POST /api/v1/responses pieņem lauku model, kurā var norādīt plūsmas UUID. Kad Langflow meklē plūsmu pēc šī UUID, tas nepārbauda, vai pieprasītājam pieder konkrētā plūsma. Rezultātā jebkurš autentificēts lietotājs var palaist cita lietotāja plūsmu un piekļūt datiem, ko tā apstrādā.

Interesanti, ka tas pats galapunkts pēc plūsmas nosaukuma (endpoint_name) īpašumtiesības pārbauda pareizi. Kļūda ir tikai UUID meklēšanas ceļā — funkcijā get_flow_by_id_or_endpoint_name failā helpers/flow.py. Sysdig ievainojamību apraksta savā tehniskajā analīzē. Labojumu pievienoja PR #12832, un kļūda ir novērsta 1.9.1 laidienā; jaunināšana uz jaunāko 1.9.x versiju to slēdz.

Kā notiek uzbrukums

Plūsmas UUID ir 122 bitu nejaušs identifikators, tāpēc to nevar uzminēt ar brutālu spēku. Uzbrucējam vispirms tas kaut kur jāsavāc. Sysdig novērotajā gadījumā uzbrucējs izsauca GET /api/v1/flows/, lai uzskaitītu esošās plūsmas un iegūtu to identifikatorus, un pēc tam tos pašus UUID ievietoja lauka model vietā jaunos pieprasījumos uz /api/v1/responses.

Tālāk atkarībā no plūsmas satura uzbrucējs var lūgt tai izvadīt slepenus datus — piemēram, API atslēgas, kas iestrādātas mezglos. Sysdig apraksta arī plašāku ķēdi, kurā uzbrucēji ievieto pielāgotu Langflow komponenti, kas palaiž komandu operētājsistēmā un lejupielādē otrās pakāpes implantu. Mērķi ir divi: nozagt akreditācijas datus un pārņemt rēķina skaitļošanas resursus.

Kāpēc tas sāp tieši Langflow gadījumā, kļūst skaidrs, paskatoties uz to, ko plūsmas parasti glabā. Mezglos ir iestrādāti modeļu nodrošinātāju atslēgas, datubāzu savienojumu virknes, vektoru krātuvju un ārējo servisu marķieri. Palaižot svešu plūsmu, uzbrucējs redz tās rezultātu un var likt tai pašai sazināties ar nomnieka resursiem ar tā tiesībām. Uz koplietotas platformas viena konta akreditācijas dati pārvēršas par piekļuvi daudzu klientu datiem.

Kāpēc 9.9 ballu kļūda gulēja, kamēr 9.3 tika izmantota uzreiz

CVE-2026-55255 CVSS vērtējums ir 9.9 — kritisks. Bet līdz 25. jūnijam par tās izmantošanu reālā tīklā ziņu nebija. Salīdzinājumam Langflow bija arī CVE-2026-33017 — neautentificēta attālinātā koda izpilde ar zemāku 9.3 vērtējumu. To sāka izmantot gandrīz uzreiz: 20 stundu laikā pēc atklāšanas uzbrukumā bija aptuveni 7000 serveru.

Augstāks CVSS balls nenozīmē, ka kļūdu izmantos ātrāk. Uzbrucēji rēķina pūļu attiecību pret ieguvumu, nevis ballu tabulu.

Loģika ir vienkārša. Neautentificētā RCE prasa tikai vienu pieprasījumu un uzreiz dod koda izpildi. IDOR prasa derīgu kontu, plūsmu identifikatoru uzskaiti un dod tikai piekļuvi datiem, nevis čaulu. Uz viena lietotāja instalācijas tas ir maz vērts. Toties uz koplietotas SaaS platformas, kur RCE ir ieslēgts vienā nomniekā, cauri ejoša piekļuve citu lietotāju plūsmām apiet izolāciju pašā lietojumprogrammas līmenī. Tur IDOR kļūst bīstams. Par izmantošanas hronoloģiju raksta arī BleepingComputer.

Ko darīt

Jaunini Langflow uz 1.9.1 vai jaunāku versiju visos ražošanas un izstrādes gadījumos. Ja instalācija ir sasniedzama no interneta, aizver to aiz autentifikācijas un ierobežo piekļuvi API galapunktiem. Pārbaudi žurnālus, vai nav aizdomīgu POST pieprasījumu uz /api/v1/responses ar svešiem plūsmu identifikatoriem, kā arī GET /api/v1/flows/ uzskaites mēģinājumu.

CISA termiņš attiecas tikai uz ASV federālajām iestādēm, taču aktīva izmantošana un CVSS 9.9 nozīmē, ka gaidīt nav ko. Ja plūsmās ir reālas atslēgas, pieņem, ka tās var būt noplūdušas, un nomaini tās pēc jaunināšanas — patch aizver caurumu, bet neatsauc jau nozagtos noslēpumus. Ja tev ir viena lietotāja instalācija bez interneta piekļuves, risks ir mazāks, tomēr atjaunināt vienalga ir vieglāk nekā uzraudzīt.

Šī nav Langflow pirmā nopietna kļūda. 2025. gadā CVE-2025-3248 — trūkstoša autentifikācija — nonāca ransomware grupu rokās, bet 2026. gadā tika izlabota ceļa šķērsošanas kļūda CVE-2026-5027. Rīks, kas savieno AI plūsmas ar atslēgām un ārējiem servisiem, ir pievilcīgs mērķis, un katra jauna versija to atgādina.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie