Langflow без пароля запускает чужой код на сервере агентов

Иллюстрация: конструктор агентов пускает чужой код без пароля

Многие люди уверены: поднял визуальный конструктор агентов на VPS или в облаке, положил рядом ключи к моделям и доступ к базе — и это «мой стенд для разработки». Им кажется, что снаружи просто ничего интересного нет.

Точнее, снаружи картина другая. На дефолтном Langflow OSS без пароля уже можно забрать права суперпользователя и выполнить чужой Python на этой же машине.

Речь про CVE-2026-9198: критическая подстановка кода, оценка 9.8 по шкале IBM. Затронуты открытые версии с 1.0.0 по 1.10.0 включительно. Исправление — апгрейд до 1.10.1. Обходных путей в официальном бюллетене IBM нет.

Две обычные точки входа, а не «магия нейросети»

Схема двух точек входа: вход без пароля и проверка кода с запуском команд

Дыра не в самой модели. По описанию IBM и NVD цепочка из двух сетевых точек — штатных, даже скучных.

Первая — /api/v1/auto_login. При включённом auto-login (типичный дефолт в сценарии бюллетеня) отдаёт bearer-токен суперпользователя любому, кто достучался по сети.

Вторая — /api/v1/validate/code. «Проверка» пользовательского Python идёт через exec(). Валидатор исполняет декораторы, аргументы по умолчанию и аннотации ещё на этапе определения функции. Этого хватает для произвольных команд на хосте.

Условие удара по IBM: дефолтный деплой, где auto-login включён и endpoint валидации доступен снаружи.

Какой смысл звать это «удобством разработки», если то же удобство в открытой сети раздаёт суперюзера вместе с ключами агентов?

Все просто: полный удалённый запуск кода без логина — не экзотика, а штатная связка, оставленная снаружи.

Почему это не «ещё один CVE из ленты»

Сравнение обычного CVE из ленты и дыры в каталоге активной эксплуатации

Любопытно, как быстро «просто бюллетень» становится дедлайном.

4 августа 2026 CISA внесла CVE-2026-9198 в каталог Known Exploited Vulnerabilities. Эксплуатация подтверждена: в NVD у CISA стоит exploitation active, automatable yes, technicalImpact total. Федеральный дедлайн для агентств США — 7 августа 2026.

SecurityWeek после добавления в каталог пишет прямо: предупреждение об активной эксплуатации; публичный PoC появился примерно через неделю после disclosure.

Публичная запись CVE/NVD и связка с патчем 1.10.1 датируются 17 июля 2026. В change history IBM bulletin Initial Publication стоит 2 июля 2026. Это разные якоря одного документа — не путать. Для «сейчас» важен сигнал недели: каталог 4 августа и due date 7 августа.

Про ransomware по этой CVE CISA пишет Unknown. Не утверждаем кампании вымогателей.

И совершенно не нужно путать с более ранними дырами Langflow из старых новостей. Герой здесь только CVE-2026-9198.

Если конструктор уже крутится

Шаги защиты: поставить патч, без обходов, закрыть от сети, ключи рядом

Единственный vendor remediation в IBM Security Bulletin: обновиться до Langflow OSS 1.10.1. Workarounds: None.

Закрыть инстанс от интернета или отключить auto-login в обзорах иногда советуют как гигиену. Это не замена патчу и не официальный обходной путь от IBM.

Нужно проверить версию: всё в диапазоне 1.0.0–1.10.0 — зона риска.

Нужно поставить 1.10.1 — или новее, если уже вышло поверх фикса.

Нужно не оставлять дефолтный инстанс с auto-login и validation API в открытой сети — особенно если рядом лежат ключи LLM, токены и доступы к данным агентов.

И не искать «рецепт PoC», не копировать чужие эксплойт-репозитории. Факт, что PoC уже в открытом доступе, — достаточный сигнал срочности.

Все просто: апгрейд. Остальное — гигиена, не фикс.

Что это вообще за конструктор и чего здесь нет

Langflow — low-code сборщик для агентных и RAG-потоков: визуальная сборка и API по сети на типичных деплоях. Статья не про «что такое Langflow с нуля». Статья про то, что дефолтный конструктор агентов с ключами уже в каталоге активно эксплуатируемых дыр.

На фоне недели дайджесты отмечают и раскрытия по другим agent frameworks. Это контекст «агентные стеки дырявятся», не второй герой. Угол здесь: конкретно Langflow, CVE-2026-9198 и сигнал CISA с дедлайном патча.

Не обещаем, что «хватит выключить одну галку» без апгрейда. Не смешиваем с историями про побег агента из песочницы, red-team чужих систем или подделку личностей — другой сюжет.

Куда дальше

Если собираете агентов и автоматизации и хотите держать стек под контролем — канал «Ковчег» в Telegram: t.me/maya_pro, зеркало в MAX: max.ru/maya_pro. Обучение Cursor + Make + AI: kv-ai.ru/obuchenie-po-make.