החולשה הזאת אינה באג אחד אלא צירוף של שניים. כתובת אחת בממשק של Langflow מחלקת כרטיס כניסה בדרגת ההרשאה הגבוהה במערכת לכל מי שפונה אליה מהרשת, וכתובת אחרת מריצה קוד שנשלח אליה. מי שמחבר בין השתיים מקבל שליטה מלאה על השרת בלי שם משתמש ובלי סיסמה. הציון 9.8, והחולשה מסומנת כמנוצלת בפועל.

מה החולשה?

Langflow הוא כלי שבו בונים סוכני בינה מלאכותית ותהליכי עבודה דרך ממשק גרפי, ומאחורי הממשק יושב שרת עם API. שתי כתובות ב-API הזה יוצרות יחד את הבעיה, וכל אחת מהן לבדה נראית סבירה.

הראשונה, api/v1/auto_login, נועדה להקל על הרצה מקומית. היא מנפיקה token, כלומר כרטיס שמוכיח למערכת מי אתם, ובמקרה הזה כרטיס בדרגת SUPERUSER, ההרשאה הגבוהה ביותר. בהתקנת ברירת המחדל היא מנפיקה אותו לכל מי שפונה אליה מהרשת, בלי לשאול שאלות.

השנייה, api/v1/validate/code, נועדה לבדוק תקינות של קוד שמשתמש כתב, והיא עושה זאת בדרך הישירה שיש: היא מריצה אותו. עם הכרטיס מהכתובת הראשונה, הבדיקה הזאת פתוחה גם לתוקף, וכל קוד שיישלח אליה ירוץ על השרת.

זה מה שהופך את השרשור למסוכן. אין כאן מצב קצה שצריך לכוון אליו במדויק, שתי הכתובות עובדות כפי שתוכננו, וההתקנה שיוצאת מהקופסה היא ההתקנה הפגיעה.

מי מושפע?

כל התקנה של Langflow בגרסאות 1.0.0 עד 1.10.0. התיקון נמצא בגרסה 1.10.1. תיאור החולשה מציין במפורש שההתקנות הפגיעות הן התקנות ברירת המחדל, כלומר לא צריך להגדיר משהו חריג כדי להיות בסיכון, מספיק להתקין ולהריץ.

בישראל Langflow נמצא בעיקר אצל צוותים שבונים יישומי בינה מלאכותית, לא פעם על שרת ניסוי שהוקם מהר לצורך הדגמה. שרת כזה שנשאר נגיש מהאינטרנט הוא המקרה החמור, כי כל השרשרת פועלת מרחוק ובלי הזדהות. משתמשי קצה אינם נוגעים בכלי הזה.

האם מנוצלת בפועל?

כן. ב-4 באוגוסט 2026 נכנסה החולשה לקטלוג ה-KEV של CISA, רשימת החולשות שהסוכנות האמריקאית מאשרת כי תוקפים משתמשים בהן, והמועד שנקבע לגופים הפדרליים לתקן היה 7 באוגוסט. NVD פרסמה את הרשומה ב-17 ביולי, כך שבין הפרסום לאישור הניצול עברו פחות משלושה שבועות.

מה עושים?

עדכנו ל-Langflow 1.10.1 או חדשה יותר. זו הגרסה הראשונה שמחוץ לטווח הפגיע, וכל גרסה מ-1.0.0 ועד 1.10.0 כלולה בו.

אם העדכון אינו יכול לקרות היום, נתקו את השרת מהאינטרנט. הניצול נשען על כך שהתוקף מגיע אל ה-API מהרשת, והגבלת הגישה כך שרק כתובות פנימיות יגיעו אליו מבטלת את התנאי הזה עד שתספיקו לעדכן.

אחרי העדכון אל תניחו שזה נגמר. אם השרת היה חשוף, חפשו ביומני הגישה פניות ל-api/v1/auto_login ול-api/v1/validate/code שלא אתם ביצעתם, בדקו אילו מפתחות וסודות היו שמורים על אותו שרת והחליפו אותם. שרת שהריץ קוד של תוקף אינו חוזר להיות נקי בזכות עדכון גרסה. הפירוט מטעם היצרן נמצא בהודעת התמיכה של IBM.