Snilld

Sårbarhedskæder rammer AI-agent-rammeværk, 7.000 Langflow-instanser under angreb

Flere uafhængige sikkerhedsrapporter beskriver aktive angreb mod Langflow og kæder af sårbarheder i LangGraph og LangChain-core, som kan føre til fjernkørsel af kode og læk af hemmeligheder. Det rammer hårdt, fordi rammeværkerne i praksis holder nøgler, agent-tilstand og uploads i produktion.

20. juni 2026 Peter Munkholm

Flere sikkerhedsgrupper peger nu samstemmende på alvorlige kæder af fejl i tre populære AI-agent-rammeværk. VentureBeat skriver, med henvisning til Tenable og VulnCheck, at omkring 7.000 Langflow-instanser er under angreb. Check Point Research dokumenterer samtidig, at en SQL-injection i LangGraphs SQLite-checkpointer kan kædes til fjernudførelse af kode. Cyera beskriver en path traversal i LangChain-core, som kan læse hemmeligheder direkte fra disk. I produktion får den kombination konsekvenser med det samme, hvor eksponering og svag adgangskontrol er det, der gør forskellen.

Hvad kilderne faktisk rapporterer

VentureBeat sammenfatter et forløb, hvor tre uafhængige sårbarhedsspor rammer hver sit rammeværk, men med samme potentielle effekt under de rette betingelser: shell eller secrets. Check Point Research offentliggør en teknisk analyse af LangGraphs checkpointer og viser en kæde fra SQLi til deserialisering til kodekørsel. Tenable og VulnCheck, citeret af VentureBeat, beskriver aktiv udnyttelse af en path traversal i Langflow med RCE som mulig følge, når instanser er eksponerede og utilstrækkeligt beskyttede.

Cyera, igen via VentureBeat, beskriver en path traversal i LangChain-core’s prompt loader, der kan læse hemmeligheder fra disk. VentureBeat nævner konkrete CVE’er, herunder CVE-2025-67644 i LangGraph med en CVSS-rating på 7,3. VentureBeat angiver også ~7.000 angreb på Langflow-instanser; den metode bør bekræftes i de oprindelige advisories fra Tenable eller VulnCheck. Signalværdien er klar nok til at kræve handling, især hvor miljøer står åbne.

Nærbillede af en plastkarantæne‑pose med slid, fundet i et teknikrum — detaljeret bevis for kompromis.

Teknisk gennemgang – LangGraph

Ifølge Check Point er roden i LangGraph et design i SQLite-checkpointeren, der bygger en WHERE-klausul dynamisk ud fra brugerstyrede filternøgler uden parameterisering eller escaping. Sårbarheden er registreret som CVE-2025-67644 og vurderet til CVSS 7,3. Når ubetroet input rammer et endpoint som for eksempel get_state_history, kan en angriber manipulere søgekriterierne og skrive fabrikerede rækker ind i checkpoint-tabellen. Hvor det sker, er konsekvensen tung, for så følger resten af kæden.

Check Point beskriver desuden, at LangGraphs msgpack-dekoder kan deserialisere til Python-objekter og udføre kald med angriberstyrede argumenter, når den indlæser den fabrikerede checkpoint-rad. Det kræver skriveadgang til checkpoint-storen, som SQLi-trinnet potentielt skaffer. Check Point omtaler også en tilsvarende vektor via Redis-checkpointeren. Der er ifølge Check Point ikke bekræftet udnyttelse i naturen endnu, men der findes en PoC i deres disclosure. Fixes fremgår som versionsløft på de relevante pakker.

Teknisk gennemgang – Langflow

Her er billedet mere akut. VentureBeat refererer Tenable og VulnCheck for, at Langflow har en path traversal i fil-upload endpointet, POST /api/v2/files, hvor filnavnet fra formen lander på disk uden rensning. En angriber kan derfor stige op i stihierarkiet og skrive en fil i for eksempel /etc/cron.d. På eksponerede instanser med svag eller ingen autentificering kan angrebet være få trin: upload, vent på næste cron-kørsel, få shell. VentureBeat skriver, at omkring 7.000 instanser er ramt af angreb i praksis; den underliggende metode bør læses i de oprindelige advisories for at vurdere præcisionen.

Teknisk gennemgang – LangChain-core

Cyera’s fund, via VentureBeat, er en path traversal i prompt loader. Ikke nødvendigvis fuld RCE, men læk af hemmeligheder fra disk er alvorligt nok. I praksis kan det være lokalt lagrede API-nøgler, databaseforbindelser eller konfigurationsfiler til interne systemer. Pointen: miljøer, der lader sti-input styre prompt-indlæsning, bør have klare grænser og rensning.

Banner
Incident response‑scene i en lille virksomhed: to teknikere koordinerer karantæne og bevisopsamling, uden skærmvisning eller læsbar tekst.

Hvorfor netop de fejl blev farlige nu

Path traversal og SQL-injection er gamle kendinge. Forskellen nu er placeringen. AI-agent-rammeværker er rykket hurtigt fra eksperiment til produktion og er ofte blevet tillidspunkter uden klare sikkerhedsgrænser. Klassiske kontroller overser let, at et importeret Python-rammeværk pludselig udgør en selvstændig angrebsflade.

VentureBeat peger på, at adoptionen skete hurtigere, end man nåede at hærde rammeværkerne. Check Point fremhæver samtidig udbredelsen af LangGraph med over 50 millioner månedlige downloads ifølge PyPI-statistikker. Tallene kan inkludere CI-systemer og ikke-aktive installationer, men retningen er tydelig.

Konsekvenser i praksis

Hvad er i farezonen? For det første hemmeligheder: API-nøgler til modeludbydere, database-credentials, CRM-tokens. For det andet agent-tilstand og logs, som kan misbruges til sidebevægelser. For det tredje serverens identitet: får en angriber shell via Langflow eller gennem LangGraph-kæden, kan egress mod sky og interne net blive åben afhængigt af segmentering og IAM.

Et realistisk scenarie: Angriberen skriver en fil via Langflows upload-endpoint, cron kører den, shell åbner. Derfra hentes miljøvariable eller konfigfiler med OpenAI-nøgle og databaseforbindelser. Nøglen exfiltreres og bruges videre i angriberens infrastruktur. Lignende for LangGraph: en manipuleret checkpoint-række, deserialisering og så kodekørsel under agent-brugerens rettigheder. Udfaldet afhænger af netsegmentering, rettigheder og egress.

Mitigations og en prioriteret handlingsplan

Start med opgraderinger. For LangGraph peger både VentureBeat og Check Point på følgende minimum: langgraph-checkpoint-sqlite 3.0.1, langgraph 1.0.10 og langgraph-checkpoint-redis 1.0.2. Gennemlæs release-notes upstream. For Langflow: opgrader til seneste version med fix for den nævnte traversal, og slå enhver form for åben adgang eller auto-login fra på miljøer, der vender mod internet. For LangChain-core: fjern vilkårlige sti-input i prompt loaders, eller whitelist faste rodkataloger.

Derefter hemmeligheder. Flyt nøgler til en vault, ikke på disk. Roter nøgler, som kan være lækket. Brug kortlivede tokens og servicekontekster uden brede rettigheder. Isoler rammeværkerne i containere eller sandboxes med stramme egress-regler. Ingen fri adgang til interne databaser. Ingen flad VPC.

Sårbarhedskæder rammer AI-agent-rammeværk, 7.000 Langflow-instanser under angreb - billede 3

Hurtige checks for drift og sikkerhed

Første døgn: Søg i ingress- og proxy-logs efter kald til /api/v2/files på Langflow. Gennemgå for usædvanlige filskrivninger eller cron-ændringer. Scan for uventede filer i /etc/cron.d og world-writable stier. Afskær åben adgang og kræv stærk autentificering for admin.

På LangGraph: identificer endpoints, der eksponerer state history eller filtre, eksempelvis get_state_history. Hvis de er tilgængelige fra internettet eller semi-tillidsdomæner, læg en WAF-regel foran, som blokerer mistænkelig syntaks i filterparametre. Overvej midlertidigt at slå SQLite-checkpointer fra eller flytte til PostgreSQL i en segmenteret instans, hvis kompatibelt.

Hvad udviklere bør gøre lige nu

  • CI: slå pip-audit eller tilsvarende til for at fange sårbare versioner af langgraph*, langflow og langchain-core før deploy.
  • Tests: tilføj enhedstests der afviser sti-input med .. eller absolutte paths i prompt loaders og upload-ruter.
  • Logs: læg grep-checks i pipelines for tilgang til /api/v2/files og for uventede writes under /etc før og efter release.
  • Feature flags: gør checkpointer-backend konfigurerbar pr. miljø, så et rollback kan skifte fra SQLite til en mere låst backend uden kodeændringer.

Tradeoffs ved implementering og drift

Hurtig opgradering er ikke altid enkelt. Flere teams sidder med skrøbelige afhængigheder, og et hop til langgraph 1.0.10 kan kræve kodeændringer og datamigrering af checkpoints. Performance kan skifte mellem SQLite, Redis og PostgreSQL. Test derfor i et stagingmiljø med realistiske logfiler og checkpoints. Hav en rollback-plan parat.

Banner

For Langflow kan hårdere filvalidering midlertidigt bryde brugerflows omkring store uploads. Det er en acceptabel pris, indtil fixes er bredt valideret. For LangChain-core kan stramme whitelist-regler på prompts kræve refaktorering af, hvordan udviklere definerer pipeline-stier.

Tidskritiske prioriteringer for sikkerhedsteamet

Inden for 24 timer: Luk åben adgang i Langflow. Sæt WAF-regler for upload-endpoints og LangGraph-filterparametre. Segmenter netværket omkring agenttjenester. Roter de mest følsomme nøgler. Tjek cron og systemd-timere for uventede jobs.

Inden for 72 timer: Patch Langflow, LangGraph og relevante afhængigheder. Skift LangGraph-checkpointer til PostgreSQL, hvor det er muligt, eller lås SQLite bag privat ingress. Indfør strammere IAM-roller og egress-kontroller. Tilføj SIEM-regler for usædvanlige checkpoint-writes og msgpack-deserialisering.

Inden for 2 uger: Flyt hemmelighedshåndtering til en vault. Gennemfør dependency scanning i CI. Tilføj integrationstests for sti-rensning og parameterisering. Gennemgå agenters tilladelser ud fra mindst-privilegium. Øv en playbook for nøgle-rotation og isolering af kompromitterede containere.

Hvad fællesskabet og leverandører bør gøre

Backporte patches til LTS-grene og skriv tydelige migrationsnoter. Gør sikre defaults til standard: slå åben adgang fra, kræv parameterisering i alle querybyggere, og håndhæv safe join på filstier. Serialisering er en grænseflade – behandl den som kandidat til sandboxing, ikke som bekvem genvej.

Desuden: bedre disclosure-praksis og synlige sikkerhedssektioner i dokumentation. Et kort afsnit med “eksponér ikke history-endpoints mod internet” kunne have forebygget mange hændelser.

Risici og usikkerheder

Der er sprækker i vidensgrundlaget. Check Point skriver ingen bekræftet udnyttelse af LangGraph i naturen endnu, selv om en PoC findes. Det står i kontrast til VentureBeats omtale af aktiv udnyttelse mod Langflow. Begge dele kan være sande på samme tid — men læseren bør skelne skarpt mellem rammeværkerne og ikke overføre beviser ukritisk.

VentureBeats tal for 7.000 Langflow-instanser er citeret i artiklen, men metoden bag opgørelsen er ikke udfoldet i de åbne kilder her. Tallet bør derfor ses med forbehold og afstemmes mod de originale advisories fra Tenable og VulnCheck. Tilsvarende gælder CVE-status: tjek NVD/MITRE, når posterne bliver tilgængelige eller opdateret.

Arkitekturvalg der bliver påvirket

Isolering af agentkernen bør være standard. Kør agent-rammeværker i separate namespaces og med egress-kontrol. Flyt secrets til eksterne vault-tjenester og injicer dem ved runtime. Lad uploads lande i en karantænemappe uden eksekveringsrettigheder. Lad prompts kun loades fra whitelisted paths eller pak dem i images.

Konklusion

Klassiske bugs landede i hurtigt udbredte byggeklodser. Resultatet kan være RCE eller læk af hemmeligheder, når instanser er eksponerede og mangler afskærmning. Kurset er kendt: patch, segmentér, brug vaults, og regn ikke rammeværker som sikkerhedsgrænser. Bedst at få det gjort, før der ligger en fremmed fil i /etc/cron.d.

Ressourcer og hurtig-checklist

  • VentureBeat: 7,000 Langflow servers are under attack. LangGraph and LangChain have the same holes
  • Check Point Research: From SQLi to RCE exploiting LangGraph’s checkpointer
  • Tjek CVE’er i NVD/MITRE: CVE-2025-67644, samt de øvrige nævnte poster når offentliggjort/opdateret
  • Første tests: søg i logs efter POST /api/v2/files, scan for uventede filer i /etc/cron.d, gennemgå eksponering af get_state_history og tilsvarende endpoints
  • Minimum patches: langgraph-checkpoint-sqlite 3.0.1, langgraph 1.0.10, langgraph-checkpoint-redis 1.0.2, samt nyeste Langflow og LangChain-core med traversal-fix

Kilder

    Gør brugeroplevelsen bedre.
    Hvilket firma arbejder du for?