Langflow CVE-2025-34291 додано до CISA KEV після token hijack RCE

CISA додала Langflow CVE-2025-34291 до KEV після дослідження CORS і refresh-token ланцюга, що веде до account takeover та RCE.

Постер Langflow CVE-2025-34291 крадіжка токена і захоплення AI workflow

CISA додала Langflow CVE-2025-34291 до каталогу Known Exploited Vulnerabilities 21 травня 2026 року, а кінцевий строк для усунення ризику встановлено на 4 червня [3]. Це не історія про один відкритий endpoint. Йдеться про ланцюг browser-to-application, де шкідлива сторінка може використати надто вільну CORS-конфігурацію та refresh-token cookie з параметром SameSite=None, щоб виконувати credentialed cross-origin запити.

Obsidian Security описала проблему у грудні 2025 року як критичний шлях до account takeover, що може завершитися remote code execution у платформі Langflow для AI agent workflow [1]. VulnCheck вказує, що уразливими є Langflow 1.6.9 і старіші версії, а стандартна конфігурація deployment потрапляє в зону ризику token hijack [2]. Реліз Langflow 1.9.3 згадується CISA як частина маршруту виправлення [4].

Практична небезпека в тому, що Langflow часто розташований поруч з API keys, model credentials, data connectors та workflow automation. Якщо автентифікований користувач відкриє шкідливу сторінку, атакувальнику не обовʼязково спершу красти пароль. Власникам інстансів варто перевірити, чи доступний Langflow з браузерів, де вже є активні сесії, і чи можна довіряти токенам, створеним до оновлення.

Що перевірити власникам Langflow

Почніть з версії та зовнішньої доступності. Публічні або напівпублічні інстанси Langflow 1.6.9 і старіше потрібно розглядати як терміновий ризик, особливо якщо користувачі входять у них зі звичайних браузерів. Оновіть платформу до виправленого релізу, перевірте CORS на reverse proxy та скиньте сесії, які могли бути активними під час вікна експозиції.

Далі перегляньте refresh-token події й authenticated API activity, яка не схожа на нормальний user flow. У джерелах є скриншоти запитів, але корисні з них показують token і code-execution механіку надто близько до експлуатації, тому ми не повторюємо їх у матеріалі. Для читачів Gridinsoft головний висновок простіший: це не лише серверний patch item. Lure page плюс активна browser session можуть перетворити помилку конфігурації на account takeover.

Це продовжує ширший патерн, який ми вже розбирали у матеріалі про ChromaDB CVE-2026-45829: AI-adjacent інструменти цінні для атакувальників, бо часто мають доступ до чутливого workflow context. Після patch потрібно ротувати секрети, до яких Langflow міг дістатися через підключені компоненти.

Джерела

  1. Obsidian Security, “CVE-2025-34291: Critical Account Takeover and RCE Vulnerability in the Langflow AI Agent Workflow Platform,” опубліковано 5 грудня 2025 року, оновлено 11 грудня 2025 року. Дослідження
  2. VulnCheck, “Langflow CORS Misconfiguration to Token Hijack and RCE,” 5 грудня 2025 року. Advisory
  3. Каталог CISA Known Exploited Vulnerabilities, запис CVE-2025-34291 додано 21 травня 2026 року. Каталог
  4. Реліз Langflow v1.9.3 на GitHub. Реліз

Командам, які запускають AI workflow builders, варто також перевірити новіший кейс Flowise CVE-2026-40933 з імпортом chatflow, бо він показує, як orchestration tools можуть відкрити доступ до збережених секретів.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.