ИИ-платформа Langflow: дыра, через которую пишут файлы
Атакующие активно эксплуатируют CVE-2025-5027 — path traversal высокого уровня опасности в AI-платформе Langflow. Уязвимость позволяет записывать произвольные файлы на открытые серверы.
🔹 CVE-2025-5027 — severity 8.5 из 10 (CVSS), патч вышел, но не все обновились
🔹 Эксплойт использует недостаточную проверку путей в API — злоумышленник может выйти за пределы разрешённой директории
🔹 Цель — запись вредоносных скриптов, конфигов или web shell на сервер
🔹 Langflow популярен в ML-комьюнити (сборка AI-пайплайнов), часто торчат в интернет без изоляции
⚠️ Если вы используете Langflow — немедленно проверьте версию и закройте доступ к API извне. Это не «потом», это уже ломают.
#Langflow #CVE #AIsecurity #infosec



