CISA додала Langflow CVE-2025-34291 до каталогу Known Exploited Vulnerabilities 21 травня 2026 року, а кінцевий строк для усунення ризику встановлено на 4 червня [3]. Це не історія про один відкритий endpoint. Йдеться про ланцюг browser-to-application, де шкідлива сторінка може використати надто вільну CORS-конфігурацію та refresh-token cookie з параметром SameSite=None, щоб виконувати credentialed cross-origin запити.
Obsidian Security описала проблему у грудні 2025 року як критичний шлях до account takeover, що може завершитися remote code execution у платформі Langflow для AI agent workflow [1]. VulnCheck вказує, що уразливими є Langflow 1.6.9 і старіші версії, а стандартна конфігурація deployment потрапляє в зону ризику token hijack [2]. Реліз Langflow 1.9.3 згадується CISA як частина маршруту виправлення [4].
Практична небезпека в тому, що Langflow часто розташований поруч з API keys, model credentials, data connectors та workflow automation. Якщо автентифікований користувач відкриє шкідливу сторінку, атакувальнику не обовʼязково спершу красти пароль. Власникам інстансів варто перевірити, чи доступний Langflow з браузерів, де вже є активні сесії, і чи можна довіряти токенам, створеним до оновлення.
Що перевірити власникам Langflow
Почніть з версії та зовнішньої доступності. Публічні або напівпублічні інстанси Langflow 1.6.9 і старіше потрібно розглядати як терміновий ризик, особливо якщо користувачі входять у них зі звичайних браузерів. Оновіть платформу до виправленого релізу, перевірте CORS на reverse proxy та скиньте сесії, які могли бути активними під час вікна експозиції.
Далі перегляньте refresh-token події й authenticated API activity, яка не схожа на нормальний user flow. У джерелах є скриншоти запитів, але корисні з них показують token і code-execution механіку надто близько до експлуатації, тому ми не повторюємо їх у матеріалі. Для читачів Gridinsoft головний висновок простіший: це не лише серверний patch item. Lure page плюс активна browser session можуть перетворити помилку конфігурації на account takeover.
Це продовжує ширший патерн, який ми вже розбирали у матеріалі про ChromaDB CVE-2026-45829: AI-adjacent інструменти цінні для атакувальників, бо часто мають доступ до чутливого workflow context. Після patch потрібно ротувати секрети, до яких Langflow міг дістатися через підключені компоненти.
Джерела
- Obsidian Security, “CVE-2025-34291: Critical Account Takeover and RCE Vulnerability in the Langflow AI Agent Workflow Platform,” опубліковано 5 грудня 2025 року, оновлено 11 грудня 2025 року. Дослідження
- VulnCheck, “Langflow CORS Misconfiguration to Token Hijack and RCE,” 5 грудня 2025 року. Advisory
- Каталог CISA Known Exploited Vulnerabilities, запис CVE-2025-34291 додано 21 травня 2026 року. Каталог
- Реліз Langflow v1.9.3 на GitHub. Реліз
Командам, які запускають AI workflow builders, варто також перевірити новіший кейс Flowise CVE-2026-40933 з імпортом chatflow, бо він показує, як orchestration tools можуть відкрити доступ до збережених секретів.
