IBM Langflow OSS 17. jūlijā saņēma piecas kritiskas ievainojamības vienā dienā. Katras CVSS vērtējums ir 9.8 vai 9.9 no 10, un katra atsevišķi ļauj svešam uzbrucējam pārņemt Langflow serveri. Labojumi iznāca versijā 1.10.1. Dažas dienas vēlāk atklājās vēl divas, un tās aizvēra tikai 1.10.2.
Langflow ir atvērtā koda rīks, ar kuru vizuāli saliek lielo valodas modeļu un AI aģentu darbplūsmas: velkami mezgli, kurus savieno ar vadiem. To lieto gan prototipiem, gan produkcijā, un liela daļa instanču ir izliktas tieši internetā ar noklusējuma iestatījumiem. Tieši tas šo problēmu kopu padara bīstamu, nevis akadēmisku.
Langflow darbplūsmās parasti glabājas OpenAI, Anthropic un citu modeļu API atslēgas, datubāzu pieslēgumi un iekšējie akreditācijas dati. Serveris, kurā palaiž šīs darbplūsmas, tāpēc ir vērtīgs mērķis pats par sevi — pat bez tālākas iekļūšanas tīklā uzbrucējs tiek pie noslēpumiem un skaitītāja, kas maksā par žetoniem.
Pickle atver durvis svešam kodam
CVE-2026-8476 (CVSS 9.9) slēpjas diska keša mehānismā. Klase AsyncDiskCache nolasa kešotos objektus ar Python funkciju pickle.loads() bez pārbaudes, integritātes kontroles vai autentifikācijas, kā apraksta CIRCL ievainojamību datubāze. pickle deserializācijas laikā spēj izpildīt patvaļīgu kodu, tāpēc uzbrucējs, kas var ietekmēt kešoto datu saturu — caur failu sistēmu, ļaunu darbplūsmas ievadi, pielāgotu komponenti vai API — iegūst koda izpildi ar servera procesa tiesībām. Ievainojamība klasificēta kā CWE-502, neuzticamu datu deserializācija.
Tā nav vienīgā koda izpildes vieta. CVE-2026-8481 (arī 9.9) attiecas uz koda validācijas galapunktu, kas pieņem Python un palaiž to bez jebkādas izolācijas — funkcija, kas domāta komponenšu koda pārbaudei, kļūst par tiešu izpildes kanālu. CVE-2026-8859 (9.9) ir ceļa šķērsošana caur Content-Disposition galvenēm, ar kuru var lasīt un rakstīt failus ārpus paredzētās mapes. Trīs atsevišķi ceļi uz vienu un to pašu rezultātu — koda izpildi uz servera.
Autentifikāciju apiet ar vienu pieprasījumu
CVE-2026-9103 (CVSS 9.8) ir vēl vienkāršāka. Galapunkts /api/v1/login/auto_login izsniedz ilgi derīgu superlietotāja marķieri bez autentifikācijas, ja ieslēgts iestatījums AUTO_LOGIN. Un tas pēc noklusējuma ir ieslēgts. Uzbrucējs atver šo adresi, saņem marķieri un iegūst pilnu administratora kontroli pār instanci. Situāciju pasliktina atļāvīgi CORS iestatījumi, kas teorētiski ļauj marķieri izvilkt arī ļaunai vietnei pārlūkā.
Klāt nāk CVE-2026-8505 (9.8) — webhook galapunkts, kas palaiž darbplūsmu bez autentifikācijas. Langflow dokumentācija par autentifikāciju AUTO_LOGIN apraksta kā lokālai izstrādei domātu ērtību, bet praksē tas paliek ieslēgts arī instancēs, kas sasniedzamas no interneta.
Labojums 1.10.1 nebija pēdējais
Pirmais labojumu vilnis aizvēra visas piecas augšminētās ievainojamības versijā 1.10.1. Pēc tam atradās vēl divas. CVE-2026-13446 (9.8) ir iestrādāti akreditācijas dati, ko Langflow lietoja ienākošajai autentifikācijai un iekšējai datu šifrēšanai — fiksēta parole kodā skar visas versijas līdz 1.10.1. CVE-2026-13445 (8.1) ir autorizācijas apiešana komponentē SaveToFile. Abas aizvēra versija 1.10.2.
Kopā tas nozīmē, ka uz 1.10.1 pārgājušie joprojām ir apdraudēti. Drošā versija šobrīd ir 1.10.2 vai jaunāka.
Nekad neatstāj Langflow portu tieši pieejamu internetā bez papildu aizsardzības. Iestati LANGFLOW_AUTO_LOGIN=False, lieto nestandarta LANGFLOW_SECRET_KEY un novieto serveri aiz reverse proxy ar autentifikāciju.
Ko darīt tagad
- Atjaunini uz Langflow 1.10.2 vai jaunāku versiju — 1.10.1 aizver tikai daļu no caurumiem.
- Iestati LANGFLOW_AUTO_LOGIN=False, ja instance ir sasniedzama ārpus lokālā datora.
- Nomaini LANGFLOW_SECRET_KEY uz nejaušu, nestandarta vērtību.
- Noliec serveri aiz reverse proxy ar autentifikāciju un neizliec portu tieši internetā.
- Pārbaudi diska keša mapi un webhook galapunktu žurnālus, ja instance ilgāku laiku bijusi atvērta.
Šī nav pirmā reize, kad Langflow parādās drošības ziņās. 2025. gadā CISA iekļāva CVE-2025-3248, agrāku Langflow koda izpildes ievainojamību, aktīvi izmantoto trūkumu katalogā. Tagadējais septiņu CVE vilnis skar visu, kas palaists līdz 1.10.1.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.