.jpg)
Lỗ hổng trong máy chủ Langflow có thể bị tấn công từ xa (Nguồn: Internet)
Cụ thể, lỗ hổng có mã định danh CVE-2026-5027, tồn tại trong chức năng tải tệp lên của Langflow. Do không kiểm tra đầy đủ tên tệp do người dùng cung cấp, hệ thống có thể bị lợi dụng để ghi dữ liệu vào các vị trí ngoài thư mục cho phép. Theo các nhà nghiên cứu, chỉ cần một yêu cầu được tạo đặc biệt, tin tặc có thể đưa tệp tùy ý lên máy chủ và chuẩn bị cho các bước tấn công tiếp theo.
Qua đó, kẻ tấn công không cần tài khoản hợp lệ vẫn có thể tiếp cận điểm yếu và lấy phiên làm việc phục vụ quá trình khai thác. CVE-2026-5027 được Tenable phát hiện từ đầu năm 2026 và công bố vào cuối tháng 3 sau thời gian dài không nhận được phản hồi từ nhóm phát triển. Sau đó, lỗ hổng đã được khắc phục trong các phiên bản mới của Langflow. Tuy nhiên, việc các cuộc tấn công đã xuất hiện cho thấy không ít hệ thống vẫn chưa được cập nhật bản vá.
Đây cũng không phải lần đầu Langflow trở thành mục tiêu của tin tặc. Trước đó, nhiều lỗ hổng khác trên nền tảng này đã bị khai thác trong thực tế. Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) từng phát đi cảnh báo về các chiến dịch tấn công nhằm vào Langflow, trong đó có những hoạt động được cho là liên quan đến nhóm tin tặc MuddyWater.
Các chuyên gia khuyến nghị tổ chức và doanh nghiệp đang sử dụng Langflow cần nhanh chóng nâng cấp lên phiên bản mới nhất 1.10.0, đồng thời rà soát các máy chủ công khai trên Internet để phát hiện dấu hiệu bị khai thác hoặc truy cập trái phép. Khi các nền tảng AI ngày càng được triển khai rộng rãi trong doanh nghiệp, việc cập nhật bản vá kịp thời vẫn là một trong những biện pháp hiệu quả nhất để giảm thiểu nguy cơ bị ấn công mạng.
