Přeskočit na obsah
Bezpečnost aktualizováno 31. 7. 2026 3 min čtení

Langflow je v katalogu CISA popáté, federální úřady dostaly tři dny

CISA zařadila 21. července do katalogu zneužívaných zranitelností chybu CVE-2026-0770 v Langflow, nástroji na skládání agentů nad jazykovými modely. Dovoluje spustit kód bez přihlášení a s právy roota; nálezce ji vydal jako nultý den poté, co na opravu čekal 175 dní. Je to pátý záznam o tomhle nástroji a čtvrtý za letošek.

Detail kabeloveho rozvadece v racku
Kabelový rozvaděč v kancelářské budově v Palo Altu. Langflow slouží k podobnému propojování, jen mezi částmi agenta a myší místo kabelů. Foto: BrokenSphere, Wikimedia Commons (CC BY-SA 3.0)

Americká agentura CISA vede katalog zranitelností, o kterých ví, že je někdo zneužívá. Ve verzi z 29. července měl 1 656 položek. Jednadvacátého července do něj přibyly čtyři a jedna z nich se týká Langflow. To je nástroj, ve kterém se agent nad jazykovým modelem skládá z bloků na plátně, místo aby se psal kódem.

Co ta chyba dělá

CVE-2026-0770 je vedená jako zahrnutí funkce z nedůvěryhodného zdroje. Útočník se nemusí přihlásit a kód, který na server dostane, běží pod účtem root. Slabina je v tom, jak koncový bod validate zachází s parametrem exec_globals. Případ vede program Zero Day Initiative (ZDI) pod číslem ZDI-26-036 a dal chybě známku 9,8 z 10 podle metodiky CVSS 3.0.

Není to poprvé, co Langflow zlobí právě tady. Nejstarší z jeho záznamů v katalogu, CVE-2025-3248 z května 2025, popisuje chybějící ověření na koncovém bodu /api/v1/validate/code, který také dovolil spustit kód bez přihlášení. Je to zároveň jediný z pěti záznamů, u kterého CISA uvádí, že ho použil vyděračský software.

Od hlášení k nultému dni 175 dní

Časová osa je na stránce ZDI vypsaná krok po kroku. Chybu ZDI nahlásila výrobci 18. července 2025 na jeho účet na GitHubu. Jedenáctého září se ptali, jak to vypadá, 10. října žádali opravu a 10. prosince oznámili, že případ vydají jako nultý den, tedy bez dostupné záplaty. Stalo se to 9. ledna 2026, sto sedmdesát pět dní po hlášení. Jediné doporučení, které ZDI tehdy měla, znělo omezit přístup k nástroji.

Které vydání to opravuje, se ze záznamů nepozná

Tady si dva veřejné záznamy nesedí. Národní databáze zranitelností NVD označuje za zasažené verze do 1.7.3 včetně, takže první čistá by podle ní byla 1.8.0 z 5. března 2026. Poznámka u záznamu v katalogu CISA ale odkazuje na vydání 1.9.0 ze 14. dubna. Poznámky ani jednoho z těch vydání číslo CVE-2026-0770 ani koncový bod validate nezmiňují.

Nepomůže ani vlastní hlášení projektu. Langflow má na GitHubu zveřejněných 24 bezpečnostních upozornění, z toho dvanáct s nejvyšší závažností; tohle číslo CVE mezi nimi není. Že se dva veřejné záznamy o téže chybě rozejdou v tom, odkdy je opravená, jsme viděli i u knihovny llama.cpp.

Pět záznamů, čtyři z nich letos

V katalogu je Langflow pětkrát: květen 2025, pak březen, květen a dvakrát červenec 2026. Za letošek přibylo do katalogu 172 položek a Langflow z nich má čtyři. Víc jich mají jen Windows s jedenácti a sběrná položka „Multiple Products“ s devíti; na čtyřech jsou vedle Langflow ještě Cisco Catalyst SD-WAN Manager a Microsoft Office. Vlastní počítání nad souborem JSON, ve kterém CISA katalog vydává.

Zkracuje se i lhůta na nápravu. U záznamu z roku 2025 měly americké federální civilní úřady 21 dní, u obou jarních 14 a u obou červencových tři. Může za to závazný pokyn BOD 26-04 z 10. června 2026, který nahradil dosavadní BOD 22-01 z listopadu 2021. Lhůtu odstupňoval podle čtyř otázek: jestli je stroj dostupný zvenčí, jestli je chyba v katalogu, jestli jde útok zautomatizovat a jestli po něm útočník ovládne stroj celý. Nejpřísnější stupeň jsou tři dny a k tomu forenzní prověrka – úřad musí kromě opravy zjistit, jestli se dovnitř někdo nedostal ještě před ní. Jak se lhůty u nově zařazených záznamů posunuly celkově, spočítal web nešiř to.

Koho se to týká

Pokyn BOD 26-04 zavazuje jen americké federální civilní úřady. Katalog ale slouží i všem ostatním jako seznam toho, co se venku opravdu zneužívá, takže se podle něj řídí kdekdo další. Prakticky vzato je v ohrožení každá instalace Langflow, na kterou se dá dosáhnout z internetu.

Proč jsou nástroje tohohle druhu zajímavý cíl, popsala bezpečnostní firma Sysdig v rozboru útoků z letošního června, jak ho shrnul server The Hacker News: útočník nešel jen po serveru, ale i po klíčích k poskytovatelům jazykových modelů a ke cloudu, které v takovém nástroji zůstávají uložené. Ta kampaň využívala jiná čísla CVE než dnešní záznam.

Obrana je nudná a známá: aktualizovat na podporovanou verzi, nenechávat Langflow viset na veřejné adrese a po podezření vyměnit klíče, které v něm byly uložené. Náš názor: pět záznamů v katalogu za něco přes rok je u jednoho nástroje dost na to, aby se s ním počítalo jako s něčím, co patří dovnitř sítě, ne na její kraj.

Zdroje: katalog zneužívaných zranitelností CISA (soubor JSON, verze 2026.07.29), oznámení CISA z 21. července 2026, závazný pokyn BOD 26-04, upozornění ZDI-26-036, záznam CVE-2026-0770 v databázi NVD, vydání a bezpečnostní upozornění projektu Langflow na GitHubu a text The Hacker News z 8. července 2026. Počty položek v katalogu jsou vlastní výpočet nad týmž souborem JSON.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Claude při testech napadl tři skutečné organizace a vydal škodlivý balíček na PyPI

    Anthropic prošel zpětně 141 006 testovacích běhů a našel šest, ve kterých se model dostal z uzavřeného prostředí na internet a napadl provozní systémy tří organizací.…

  2. Bezpečnost

    Útok podvrhne agentovi fakta místo pokynů. V testu neodolal Claude Code ani Codex

    Šest autorů popsalo třídu útoků, která agentovi nepodstrčí skrytý příkaz, ale zfalšuje údaje, kterým bez ptaní věří – jméno odesílatele, identifikátor tlačítka, záznam o…