Многие люди уверены: поднял визуальный конструктор агентов на VPS или в облаке, положил рядом ключи к моделям и доступ к базе — и это «мой стенд для разработки». Им кажется, что снаружи просто ничего интересного нет.
Точнее, снаружи картина другая. На дефолтном Langflow OSS без пароля уже можно забрать права суперпользователя и выполнить чужой Python на этой же машине.
Речь про CVE-2026-9198: критическая подстановка кода, оценка 9.8 по шкале IBM. Затронуты открытые версии с 1.0.0 по 1.10.0 включительно. Исправление — апгрейд до 1.10.1. Обходных путей в официальном бюллетене IBM нет.
Две обычные точки входа, а не «магия нейросети»

Дыра не в самой модели. По описанию IBM и NVD цепочка из двух сетевых точек — штатных, даже скучных.
Первая — /api/v1/auto_login. При включённом auto-login (типичный дефолт в сценарии бюллетеня) отдаёт bearer-токен суперпользователя любому, кто достучался по сети.
Вторая — /api/v1/validate/code. «Проверка» пользовательского Python идёт через exec(). Валидатор исполняет декораторы, аргументы по умолчанию и аннотации ещё на этапе определения функции. Этого хватает для произвольных команд на хосте.
Условие удара по IBM: дефолтный деплой, где auto-login включён и endpoint валидации доступен снаружи.
Какой смысл звать это «удобством разработки», если то же удобство в открытой сети раздаёт суперюзера вместе с ключами агентов?
Все просто: полный удалённый запуск кода без логина — не экзотика, а штатная связка, оставленная снаружи.
Почему это не «ещё один CVE из ленты»

Любопытно, как быстро «просто бюллетень» становится дедлайном.
4 августа 2026 CISA внесла CVE-2026-9198 в каталог Known Exploited Vulnerabilities. Эксплуатация подтверждена: в NVD у CISA стоит exploitation active, automatable yes, technicalImpact total. Федеральный дедлайн для агентств США — 7 августа 2026.
SecurityWeek после добавления в каталог пишет прямо: предупреждение об активной эксплуатации; публичный PoC появился примерно через неделю после disclosure.
Публичная запись CVE/NVD и связка с патчем 1.10.1 датируются 17 июля 2026. В change history IBM bulletin Initial Publication стоит 2 июля 2026. Это разные якоря одного документа — не путать. Для «сейчас» важен сигнал недели: каталог 4 августа и due date 7 августа.
Про ransomware по этой CVE CISA пишет Unknown. Не утверждаем кампании вымогателей.
И совершенно не нужно путать с более ранними дырами Langflow из старых новостей. Герой здесь только CVE-2026-9198.
Если конструктор уже крутится

Единственный vendor remediation в IBM Security Bulletin: обновиться до Langflow OSS 1.10.1. Workarounds: None.
Закрыть инстанс от интернета или отключить auto-login в обзорах иногда советуют как гигиену. Это не замена патчу и не официальный обходной путь от IBM.
Нужно проверить версию: всё в диапазоне 1.0.0–1.10.0 — зона риска.
Нужно поставить 1.10.1 — или новее, если уже вышло поверх фикса.
Нужно не оставлять дефолтный инстанс с auto-login и validation API в открытой сети — особенно если рядом лежат ключи LLM, токены и доступы к данным агентов.
И не искать «рецепт PoC», не копировать чужие эксплойт-репозитории. Факт, что PoC уже в открытом доступе, — достаточный сигнал срочности.
Все просто: апгрейд. Остальное — гигиена, не фикс.
Что это вообще за конструктор и чего здесь нет
Langflow — low-code сборщик для агентных и RAG-потоков: визуальная сборка и API по сети на типичных деплоях. Статья не про «что такое Langflow с нуля». Статья про то, что дефолтный конструктор агентов с ключами уже в каталоге активно эксплуатируемых дыр.
На фоне недели дайджесты отмечают и раскрытия по другим agent frameworks. Это контекст «агентные стеки дырявятся», не второй герой. Угол здесь: конкретно Langflow, CVE-2026-9198 и сигнал CISA с дедлайном патча.
Не обещаем, что «хватит выключить одну галку» без апгрейда. Не смешиваем с историями про побег агента из песочницы, red-team чужих систем или подделку личностей — другой сюжет.
Куда дальше
Если собираете агентов и автоматизации и хотите держать стек под контролем — канал «Ковчег» в Telegram: t.me/maya_pro, зеркало в MAX: max.ru/maya_pro. Обучение Cursor + Make + AI: kv-ai.ru/obuchenie-po-make.