Langflow без пароля запускает чужой код на сервере агентов

Артур Хорошев
Артур Хорошев CEO Maya AI · Основатель «Ковчег»
Опубликовано:
Иллюстрация: конструктор агентов пускает чужой код без пароля

Многие люди уверены: поднял визуальный конструктор агентов на VPS или в облаке, положил рядом ключи к моделям и доступ к базе — и это «мой стенд для разработки». Им кажется, что снаружи просто ничего интересного нет.

Точнее, снаружи картина другая. На дефолтном Langflow OSS без пароля уже можно забрать права суперпользователя и выполнить чужой Python на этой же машине.

Речь про CVE-2026-9198: критическая подстановка кода, оценка 9.8 по шкале IBM. Затронуты открытые версии с 1.0.0 по 1.10.0 включительно. Исправление — апгрейд до 1.10.1. Обходных путей в официальном бюллетене IBM нет.

Две обычные точки входа, а не «магия нейросети»

Схема двух точек входа: вход без пароля и проверка кода с запуском команд

Дыра не в самой модели. По описанию IBM и NVD цепочка из двух сетевых точек — штатных, даже скучных.

Первая — /api/v1/auto_login. При включённом auto-login (типичный дефолт в сценарии бюллетеня) отдаёт bearer-токен суперпользователя любому, кто достучался по сети.

Вторая — /api/v1/validate/code. «Проверка» пользовательского Python идёт через exec(). Валидатор исполняет декораторы, аргументы по умолчанию и аннотации ещё на этапе определения функции. Этого хватает для произвольных команд на хосте.

Условие удара по IBM: дефолтный деплой, где auto-login включён и endpoint валидации доступен снаружи.

Какой смысл звать это «удобством разработки», если то же удобство в открытой сети раздаёт суперюзера вместе с ключами агентов?

Все просто: полный удалённый запуск кода без логина — не экзотика, а штатная связка, оставленная снаружи.

Почему это не «ещё один CVE из ленты»

Сравнение обычного CVE из ленты и дыры в каталоге активной эксплуатации

Любопытно, как быстро «просто бюллетень» становится дедлайном.

4 августа 2026 CISA внесла CVE-2026-9198 в каталог Known Exploited Vulnerabilities. Эксплуатация подтверждена: в NVD у CISA стоит exploitation active, automatable yes, technicalImpact total. Федеральный дедлайн для агентств США — 7 августа 2026.

SecurityWeek после добавления в каталог пишет прямо: предупреждение об активной эксплуатации; публичный PoC появился примерно через неделю после disclosure.

Публичная запись CVE/NVD и связка с патчем 1.10.1 датируются 17 июля 2026. В change history IBM bulletin Initial Publication стоит 2 июля 2026. Это разные якоря одного документа — не путать. Для «сейчас» важен сигнал недели: каталог 4 августа и due date 7 августа.

Про ransomware по этой CVE CISA пишет Unknown. Не утверждаем кампании вымогателей.

И совершенно не нужно путать с более ранними дырами Langflow из старых новостей. Герой здесь только CVE-2026-9198.

Если конструктор уже крутится

Шаги защиты: поставить патч, без обходов, закрыть от сети, ключи рядом

Единственный vendor remediation в IBM Security Bulletin: обновиться до Langflow OSS 1.10.1. Workarounds: None.

Закрыть инстанс от интернета или отключить auto-login в обзорах иногда советуют как гигиену. Это не замена патчу и не официальный обходной путь от IBM.

Нужно проверить версию: всё в диапазоне 1.0.0–1.10.0 — зона риска.

Нужно поставить 1.10.1 — или новее, если уже вышло поверх фикса.

Нужно не оставлять дефолтный инстанс с auto-login и validation API в открытой сети — особенно если рядом лежат ключи LLM, токены и доступы к данным агентов.

И не искать «рецепт PoC», не копировать чужие эксплойт-репозитории. Факт, что PoC уже в открытом доступе, — достаточный сигнал срочности.

Все просто: апгрейд. Остальное — гигиена, не фикс.

Что это вообще за конструктор и чего здесь нет

Langflow — low-code сборщик для агентных и RAG-потоков: визуальная сборка и API по сети на типичных деплоях. Статья не про «что такое Langflow с нуля». Статья про то, что дефолтный конструктор агентов с ключами уже в каталоге активно эксплуатируемых дыр.

На фоне недели дайджесты отмечают и раскрытия по другим agent frameworks. Это контекст «агентные стеки дырявятся», не второй герой. Угол здесь: конкретно Langflow, CVE-2026-9198 и сигнал CISA с дедлайном патча.

Не обещаем, что «хватит выключить одну галку» без апгрейда. Не смешиваем с историями про побег агента из песочницы, red-team чужих систем или подделку личностей — другой сюжет.

Куда дальше

Если собираете агентов и автоматизации и хотите держать стек под контролем — канал «Ковчег» в Telegram: t.me/maya_pro, зеркало в MAX: max.ru/maya_pro. Обучение Cursor + Make + AI: kv-ai.ru/obuchenie-po-make.

Часто задаваемые вопросы по теме (FAQ)

Для чего нужны AI-агенты и автоматизация в контенте?

AI-агенты (например, в связке с Make.com и Cursor) позволяют заменить рутинные задачи: сбор данных, написание постов, рерайт и даже автопостинг в Telegram или WordPress. Это экономит десятки часов в неделю и позволяет масштабировать бизнес без расширения штата.

Как быстро можно запустить свой контент-завод?

Базовый контент-завод (генерация текстов по RSS или из других источников) с автопостингом собирается без программирования (No-Code) за 1-2 дня. Сложные сценарии (с видео, аудио и кастомными MCP) внедряются за 1-2 недели.

Нужно ли уметь программировать?

Нет, большинство систем собираются визуально в Make.com (No-Code). Для сложных задач можно использовать вайбкодинг — генерацию кода с помощью Cursor AI через промпты на естественном языке.
Поделиться статьей:
Telegram VK
Ссылка скопирована в буфер обмена
Артур Хорошев
Автор материала

Артур Хорошев

CEO Maya AI · Основатель «Ковчег»

Делюсь реальным опытом по вайбкодингу, автоматизации процессов в Make.com и созданию ИИ-агентов в Cursor. Автор курса и закрытого клуба «Контент-завод».

Клуб практиков

Создавайте контент и сервисы с помощью ИИ-агентов

В клубе «Контент-завод» — 181 практическое занятие, закрытые эфиры дважды в неделю (веду лично), готовые связки Make.com, MCP-серверы и круглосуточная поддержка.