CVE-2026-9198 в Langflow - визуалния конструктор за AI приложения - пуска всеки в мрежата да си издаде SUPERUSER токен и да изпълни произволен код, без парола. На 4 август CISA я вкара в каталога на активно експлоатираните. Кръпката е версия 1.10.1.
- CVE-2026-9198: два неавтентикирани API адреса в Langflow дават SUPERUSER токен и изпълнение на код - RCE без парола при инсталация по подразбиране.
- На 4 август CISA добави дупката в KEV каталога на активно експлоатираните; срок за федералните агенции в САЩ: 7 август.
- Засегнати версии: 1.0.0 до 1.10.0. Фикс: 1.10.1. Публичните инсталации - зад VPN или автентикация.
Langflow е от инструментите, с които хората 'щракат' AI агенти без код. Кутийки, стрелки, готово. Точно затова тази дупка боли толкова: инсталациите са много, а стопаните им рядко следят бюлетини.
Питам се едно: колко от тези инсталации изобщо имат стопанин? Langflow се вдига за следобед - демо за шефа, експеримент на стажанта, прототип 'да видим дали работи'. После демото остава да върти на сървър с публичен адрес, и всички го забравят. Нискокодовите AI конструктори станаха инфраструктура, без да минат през дисциплината на инфраструктурата. Никой не им пише в календара 'кръпки всеки месец'.
И вторият пласт: тези системи по дефиниция държат ключове. Langflow инсталация без API ключове към модели и бази е рядкост, значи превзета инсталация не е просто още една машина. Тя е връзка към всичко, което демото някога е пипало.
Провери днес: ако при теб или при клиент върти Langflow, вдигаш версията на 1.10.1 веднага, а публичният достъп пада зад VPN или поне зад автентикация на прокси ниво. И едно наум за всяко AI демо оттук нататък - или има стопанин и календар за кръпки, или се гаси.