Как уязвимость Langflow стала критической угрозой для корпоративной безопасности?

Критическая уязвимость в платформе Langflow, получившая идентификатор CVE-2025-3248, была добавлена в каталог известных эксплуатируемых уязвимостей (KEV) Агентства по кибербезопасности и безопасности инфраструктуры США (CISA). Данная уязвимость имеет чрезвычайно высокий показатель опасности — 9,8 из 10 по шкале CVSS, что подчеркивает серьезность проблемы, особенно на фоне зафиксированных случаев активной эксплуатации.
Как уязвимость Langflow стала критической угрозой для корпоративной безопасности?
Изображение носит иллюстративный характер

Технически проблема представляет собой отсутствие должной аутентификации в эндпоинте /api/v1/validate/code. Уязвимость позволяет удаленному злоумышленнику, не имеющему учетных данных, выполнять произвольный код через специально сформированные HTTP-запросы. Основной механизм эксплуатации связан с небезопасным использованием встроенной функции Python exec(), которая выполняет пользовательский код без надлежащей проверки и изоляции.

Специалисты характеризуют данную уязвимость как «легко эксплуатируемую», что значительно повышает риски для организаций, использующих уязвимые версии Langflow. Согласно данным компании Censys, в настоящее время в интернете доступно около 466 экземпляров Langflow, потенциально подверженных этой уязвимости. Географически наибольшее количество уязвимых систем находится в США, Германии, Сингапуре, Индии и Китае.

Под угрозой находятся практически все версии открытого программного обеспечения Langflow до версии v1.3.0, выпущенной 31 марта 2025 года, которая содержит исправление этой критической проблемы. Уязвимость была обнаружена специалистами компании в феврале 2025 года, а 9 апреля 2025 года был опубликован публичный proof-of-concept (PoC), демонстрирующий эксплуатацию.

CISA установила крайний срок для федеральных гражданских исполнительных агентств (FCEB) — до 26 мая 2025 года все уязвимые системы должны быть обновлены. Учитывая доказанные случаи активной эксплуатации, рекомендуется всем организациям, использующим Langflow, незамедлительно обновить программное обеспечение до версии v1.3.0 или выше.

Эксперты по безопасности из компании Zscaler отмечают, что данная уязвимость наглядно демонстрирует риски, связанные с выполнением динамического кода без надлежащей аутентификации и изоляции (песочницы). Этот случай подчеркивает важность реализации многоуровневой защиты при разработке приложений, работающих с исполняемым кодом.

В настоящее время остаются неизвестными некоторые аспекты реальной эксплуатации уязвимости в дикой природе: как именно злоумышленники используют уязвимость, кто стоит за атаками и каковы их конечные цели. Специалисты по кибербезопасности продолжают мониторинг ситуации для выявления полной картины угрозы.

Эта ситуация в очередной раз подчеркивает важность своевременного обновления программного обеспечения и необходимость тщательного аудита безопасности компонентов, особенно в случаях, когда они имеют доступ к функциям выполнения кода. Организациям рекомендуется не только обновить Langflow, но и проверить логи на наличие признаков компрометации, а также усилить мониторинг подозрительной активности в своих сетях.


Новое на сайте

19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае 19203Невидимая угроза в оперативной памяти: масштабная атака северокорейских хакеров на... 19202Как уязвимость нулевого дня в Cisco SD-WAN позволяет хакерам незаметно захватывать... 19201Как Google разрушил глобальную шпионскую сеть UNC2814, охватившую правительства 70 стран... 19200Как простое открытие репозитория в Claude Code позволяет хакерам получить полный контроль... 19199Зачем киберсиндикат SLH платит женщинам до 1000 долларов за один телефонный звонок в... 19198Устранение слепых зон SOC: переход к доказательной сортировке угроз для защиты бизнеса 19197Скрытые бэкдоры в цепочках поставок по: атаки через вредоносные пакеты NuGet и npm 19196Как абсолютная самоотдача, отказ от эго и физиологическое переосмысление тревоги помогают... 19195Отказ от стратегии гладиаторов как главный драйвер экспоненциального роста корпораций 19194Цена ручного управления: почему отказ от автоматизации данных разрушает национальную...
Ссылка