פלטפורמת הקוד הפתוח Langflow, המשמשת מפתחים לבניית סוכני AI וזרימות עבודה מבוססות מודלי שפה, התגלתה כפגיעה לפרצה שמאפשרת למשתמש מחובר להריץ תהליכים ששייכים למשתמשים אחרים. ב-7 ביולי 2026 הוסיפה CISA אותה, CVE-2026-55255, לרשימת ה-KEV שלה, רשימת הפגיעויות שידוע שמנוצלות בפועל, וזו הפעם הראשונה שפלטפורמת סוכני AI מגיעה לרשימה הזו. NVD דירג אותה High עם ציון 8.4, לא Critical, וזה בדיוק מה שהופך אותה למקרה מעניין ללימוד CVSS.

סקירה כללית

Langflow מאפשרת לבנות ולהפעיל "זרימות" (flows) שמחברות מודלי שפה, מקורות מידע וכלים חיצוניים כמו AWS או ספקי LLM, בממשק גרירה והשלכה. כל זרימה נוטה להחזיק סודות רגישים, כמו מפתחות API ופרטי חיבור לענן. הפגיעות מאפשרת לכל משתמש מחובר, גם עם הרשאות בסיסיות, לגשת לזרימה ששייכת למישהו אחר ולהריץ אותה, פשוט על ידי איתור המזהה שלה, ולהשתמש במפתחות שהוטמעו בה כאילו הם שלו.

מזהה: CVE-2026-55255
סוג: עקיפת הרשאות באמצעות מפתח הנשלט על ידי המשתמש (Authorization Bypass Through User-Controlled Key, CWE-639)
מוצר: Langflow, פלטפורמת קוד פתוח לבניית סוכני AI
גרסאות מושפעות: כל הגרסאות שקדמו ל-1.9.1
גרסה מתוקנת: 1.9.1
ניצול בפועל: כן, ברשימת ה-KEV של CISA

ציר זמן

19 ביוני 2026: היצרן מפרסם את המלצת האבטחה ומשחרר את גרסה 1.9.1 עם התיקון.
22 עד 25 ביוני 2026: חוקרי חברת Sysdig מזהים גל ניצול פעיל מכתובת IP בודדת, ששילבה את הפגיעות עם באג הרצת קוד מרוחק נוסף כדי לגנוב מפתחות של ספקי מודלים ומפתחות AWS.
23 ביוני 2026: הפגיעות מקבלת רשומה רשמית ב-NVD עם ציון CVSS.
7 ביולי 2026: CISA מוסיפה אותה לרשימת ה-KEV וקובעת יעד תיקון ל-10 ביולי לגורמים פדרליים אמריקאים.

איך הניצול עובד

הפרצה יושבת בפונקציה שמאתרת זרימה לפי מזהה. כשמבקשים זרימה לפי שם, המערכת בודקת שהיא שייכת למבקש. כשפונים אליה לפי מזהה UUID, הבדיקה הזו פשוט לא מתבצעת. תוקף עם חשבון תקף, ולו הבסיסי ביותר, יכול לאתר או לנחש מזהי UUID של זרימות שייכות לאחרים ולבקש מהשרת להריץ אותן. השרת מציית כאילו הבקשה הגיעה מהבעלים החוקי, כולל כל קריאה שהזרימה מוגדרת לבצע מול שירותים חיצוניים. מכאן קצרה הדרך לגניבת מפתחות, ולפי Sysdig זה בדיוק מה שקרה בניצול שתועד בשטח.

ניתוח ציון ה-CVSS

ציון CVSS: 8.4

הציון הזה, High אך לא Critical, משקף פגיעה חמורה שמורידה ניקוד רק בגלל תנאי אחד: כדי לנצל אותה התוקף חייב חשבון תקף במערכת ועליו לאתר או לנחש מזהה UUID של זרימה ששייכת לקורבן, מה שאינו טריוויאלי. מעבר לכך הניצול קל, נעשה מרחוק דרך ה-API, בלי הרשאות מנהל ובלי שום פעולה מצד הקורבן, והנזק חורג מגבולות Langflow כי זרימה יכולה להחזיק מפתחות לשירותי ענן חיצוניים לגמרי.

היצרן דירג את הפגיעות גבוה יותר, 9.9, במסמך האבטחה שלו. הפער בין הדירוגים מזכיר שציון CVSS הוא תוצאה של הערכה אנושית ולא נוסחה סגורה, ושני גורמים סבירים יכולים להעריך את קלות הניצול אחרת ולהגיע לציון שונה מהותית.

איפה למצוא Proof of Concept (PoC)

התיעוד הטכני המפורט ביותר על ההתנהגות שנצפתה בשטח נמצא בפוסט של צוות המחקר של Sysdig. סביבת מעבדה שמשחזרת את הפגיעות עצמה, כולל שני מופעי Langflow מוקאפים (גרסה פגיעה וגרסה מתוקנת) וסקריפט פייתון שמוכיח את הבעיה בלי לגעת בנתונים אמיתיים, זמינה במאגר rootdirective-sec/CVE-2026-55255-Lab. פרטי התיקון המלאים זמינים במסמך ה-GHSA הרשמי של Langflow.

ציון 8.4 לא הפך את הפגיעות הזו לפחות דחופה. די היה בה כדי שתוקף ינצל אותה בשטח תוך ימים ספורים מהתיקון, ו-CISA לא המתינה לפני שהכניסה אותה לרשימת החובה.