Langflow
Betroffen ist Langflow, eine Entwicklungsumgebung für KI-Workflows. Der Fehler steckt in der Verarbeitung eines Parameters, der an den Validierungs-Endpunkt der Anwendung übergeben wird: Der übermittelte Inhalt wird als ausführbarer Code aus einer nicht vertrauenswürdigen Quelle übernommen und ausgeführt. Angreifer können den Endpunkt über das Netzwerk ansprechen, ohne sich zuvor anmelden zu müssen, und dadurch beliebigen Code auf dem Server einschleusen. Die Ausführung erfolgt im Kontext des Root-Benutzers, der Angreifer erhält also die höchsten Systemrechte und damit faktisch die vollständige Kontrolle über die betroffene Installation – einschließlich der dort verarbeiteten Daten, Zugangsdaten und angebundenen Dienste. Da für den Angriff weder Zugangsdaten noch eine Benutzerinteraktion nötig sind, sind insbesondere aus dem Internet erreichbare Langflow-Instanzen unmittelbar gefährdet.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Erreichbarkeit der Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Angriffe auf Langflow: Kritische RCE-Lücke dient zum Abgreifen von OpenAI- und AWS-Schlüsseln 01.09.2026
- Artikel CISA setzt Frist für Patches gegen aktiv ausgenutzte Lücken in Langflow, N-central und Apache Tomcat 05.08.2026
- Artikel Windmill-Lücke CVE-2026-29059 wird bereits angegriffen 22.07.2026
- Artikel CISA setzt US-Behörden Frist für Patch gegen aktiv ausgenutzte Langflow-RCE 22.07.2026
- Artikel Angreifer nutzen Path-Traversal-Lücke in Langflow aktiv aus 11.06.2026
- Artikel Ungepatchte Langflow-Lücke CVE-2026-5027 wird bereits für Remote-Code-Ausführung missbraucht 10.06.2026