Langflow unauthentifizierte RCE trifft ~7.000 exponierte Server — während 11 Schwachstellen in jedem wichtigen Agent‑Framework auftreten.

8. August 2026, 12:11

Langflow — IBM’s Open-Source-Low-Code-Plattform zum Erstellen von KI-Agent-Workflows, über 140 K GitHub-Stars — hat ein klaffendes Loch. CVE-2026-33017: Der öffentliche flow-build-Endpunkt akzeptiert vom Nutzer bereitgestelltes JSON, extrahiert Python-Code aus den Knotendefinitionen und leitet ihn direkt an exec() weiter. Keine Authentifizierung, keine Sandbox. CVSS 9.8. Eine POST-Anfrage, vollständige Serverübernahme.

Angreifer brauchten 20 Stunden, um es zu weaponisieren. Monero-Miner laufen jetzt auf KI-Infrastruktur, etwa 7.000 Langflow-Server sind im Internet exponiert, und CISA hat es in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Sie betreiben noch eine Version unter 1.9.0? Sie sind das Ziel.

Nicht nur Langflow: 11 Schwachstellen, sechs Frameworks

In derselben Woche veröffentlichten Forschende 11 Schwachstellen in LangChain, LangGraph, CrewAI, AutoGen, Microsoft Agent Framework und Google ADK. Das Schlimmste: ein CVSS-9.6-RCE in CrewAI, auslösbar durch Prompt-Injection. Die Fehler sind peinlich altmodisch — unsichere Deserialisierung, SSRF, Pfad-Traversal. Dinge, die die Branche vor 20 Jahren behoben hat, sitzen jetzt unter Agenten, die Ihren Posteingang lesen.

Warum das wichtig ist

Das Urteil von The Register: Prompt-Injection ist nicht der Fehler — Agent-Frameworks sind es. Diese Frameworks laufen mit Ihren API-Schlüsseln und Datenbankzugriffen. Ein RCE hier ist keine Demo, sondern Ihr kompletter Stack.