У платформі з відкритим кодом Langflow, яку використовують для розробки додатків штучного інтелекту, виявлено критичну вразливість. Недолік безпеки під назвою CVE-2026-5027 отримав оцінку небезпеки 8,8 бала. Проблема полягає у можливості виходу за межі дозволених папок, що дозволяє стороннім особам записувати файли у будь-які директорії на сервері.
Аналітики безпеки повідомили, що хакери вже активно експлуатують цю помилку. Через надсилання спеціальних POST-запитів зловмисники можуть завантажувати шкідливий код у системні папки без авторизації. Це дозволяє їм отримати повний контроль над сервером та запускати власні команди у скомпрометованій системі.
Ситуація ускладнюється відсутністю офіційного виправлення на момент фіксації атак. Платформа Langflow швидко завойовує популярність серед розробників через зручне візуальне програмування штучного інтелекту, тому багато розгорнутих у мережі систем зараз перебувають під прямим ударом сканерів зловмисників.
Для зменшення ризиків адміністраторам радять терміново закрити зовнішній доступ до інтерфейсів платформи за допомогою міжмережевих екранів або приватних мереж VPN. Додатково варто налаштувати авторизацію на рівні проксі-сервера та уважно стежити за логами до виходу офіційного оновлення з патчем безпеки.
