חולשה קריטית בכלי הפיתוח Langflow אפשרה לתוקף מרוחק, ללא כל הזדהות, להריץ קוד על השרת. היא קיבלה דירוג 9.3 מתוך 10 ותוקנה בגרסה 1.9.0. סוכנות הסייבר האמריקאית CISA כבר סימנה אותה כחולשה שמנוצלת בפועל.

מה החולשה?

Langflow הוא כלי לבנייה ולהפעלה של סוכני בינה מלאכותית ותהליכי עבודה. אחת הכתובות בממשק שלו, זו שנועדה לבנות תהליכים ציבוריים, תוכננה מלכתחילה לפעול בלי דרישת הזדהות. הבעיה צצה כשהבקשה כללה פרמטר נתונים אופציונלי: במקום להשתמש בנתוני התהליך השמורים במסד הנתונים, השרת השתמש בנתונים שהגיעו מהבקשה עצמה, כלומר מהתוקף.

נתוני תהליך כאלה יכולים להכיל קוד פייתון בתוך הגדרות הרכיבים, והשרת העביר את הקוד הזה ישירות לפונקציה שמריצה קוד, בלי שום בידוד. התוצאה היא הרצת קוד על השרת בידי מי שאין לו חשבון כלל. היצרן מדגיש שזו חולשה נפרדת מ-CVE-2025-3248 קודמת, שכבר טופלה בעבר.

מי מושפע?

כל מי שמריץ Langflow בגרסה שקדמה ל-1.9.0. הכלי משמש בעיקר מפתחים וצוותים שבונים יישומי בינה מלאכותית, ובישראל הוא בשימוש בעיקר בסביבות פיתוח וניסוי. הסיכון גבוה במיוחד למופעים שנגישים מהאינטרנט, כי הניצול אינו דורש שום חשבון או הרשאה.

האם מנוצלת בפועל?

כן. החולשה נמצאת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, ונוספה אליו ב-25 במרץ 2026. שרת Langflow שחשוף לרשת ולא עודכן נמצא בסיכון ממשי, לא תיאורטי.

מה עושים?

עדכנו את Langflow לגרסה 1.9.0 ומעלה, שבה החולשה נסגרה. אם השרת שלכם נגיש מהאינטרנט, כדאי עד להתקנת העדכון לצמצם את החשיפה שלו לרשת הפנימית בלבד, ולבדוק ביומני הגישה בקשות חשודות לכתובת build_public_tmp שדרכה עובד הניצול.