Langflow הוא כלי קוד פתוח לבניית יישומים מבוססי מודלים של שפה, מהתחום של בינה מלאכותית. בגרסאות עד 1.7.3 ועד בכלל יש בו חולשה שמאפשרת לתוקף מרוחק להריץ קוד על השרת בהרשאות הגבוהות ביותר, ובלי צורך בהזדהות. החולשה כבר מנוצלת בשטח.
מה החולשה?
ל-Langflow יש נקודת קצה בשם validate, שתפקידה לבדוק תקינות של הגדרות. דרך פרמטר בשם exec_globals אפשר להכניס לתוך הבדיקה הזאת פונקציונליות שמקורה לא מהימן, כלומר קוד שהתוקף שולט בתוכנו, והשרת מריץ אותו.
התוצאה היא הרצת קוד מרחוק בהקשר של root, המשתמש בעל ההרשאות הגבוהות ביותר במערכת. במילים אחרות, ההשתלטות על השרת מלאה. מכיוון שאין דרישה להזדהות, כל מי שמצליח לשלוח בקשה לשרת יכול לנצל את החולשה.
מי מושפע?
כל התקנה של Langflow בגרסה 1.7.3 ומטה.
זה אינו מוצר צריכה שנמצא על מחשב ביתי טיפוסי, אלא כלי פיתוח. הנפגעים הם צוותי פיתוח וארגונים שמריצים שרת Langflow, במיוחד אם הוא נגיש מהאינטרנט. בתקופה שבה הרבה חברות בישראל מנסות כלים לבניית יישומי בינה מלאכותית, זה סוג התוכנה שאפשר למצוא רץ אצל לא מעט מהן.
האם מנוצלת בפועל?
ב-21 ביולי 2026 החולשה נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בפועל. השילוב של הרצת קוד, הרשאות root וחוסר צורך בהזדהות הוא בדיוק מה שכלים אוטומטיים סורקים אחריו, כך שחשיפה לאינטרנט הופכת מהר מאוד לפריצה.
המועד שהקציבה CISA לרשויות הפדרליות בארצות הברית לתקן הוא 24 ביולי 2026, שלושה ימים בלבד מרגע הרישום.
מה עושים?
עדכנו את Langflow לגרסה מעל 1.7.3, שכן כל הגרסאות עד 1.7.3 ועד בכלל חשופות לחולשה. פרטי החולשה והתיקון מופיעים בהתראה של Zero Day Initiative.
כל עוד לא עדכנתם, ודאו שהשרת אינו נגיש מהאינטרנט. נקודת קצה שאפשר להגיע אליה בלי הזדהות ולהריץ דרכה קוד לא צריכה להיות פתוחה כלפי חוץ, אלא מאחורי הזדהות או רשת פנימית מוגנת בלבד.
אם אתם מריצים כמה עותקים של Langflow לצורכי ניסוי, עברו על כולם. עותק ניסיוני נשכח שנשאר פתוח הוא בדיוק מה שנסרק.