7.000 instance Langflow phơi bày trên internet. 7 lỗ hổng nghiêm trọng (CVSS 9.8+) trong 18 tháng. Một trong số đó bị khai thác chỉ sau 20 giờ công bố. CISA đưa vào danh sách KEV. Hạn chót vá lỗi: 7/8 – đã qua.
Đây không phải chuyện của một dự án open-source non trẻ. Langflow thuộc về IBM. Đội ngũ enterprise security của IBM. Và họ vẫn đang chơi trò 'đập chuột' với lỗ hổng, thay vì đập lại toàn bộ kiến trúc.
Context: Tại Sao Langflow Lại Quan Trọng?
Langflow là nền tảng low-code để xây dựng AI Agent – những pipeline tự động kết nối LLM, database, API cloud. Nó là 'WordPress cho AI workflow': kéo-thả component, nối chain, deploy. Doanh nghiệp dùng nó để tự động hóa customer support, phân tích dữ liệu, thậm chí quản lý infrastructure.
Vấn đề: Langflow không chỉ là một ứng dụng web. Nó là két sắt chứa toàn bộ chìa khóa của doanh nghiệp – API key OpenAI, credential cloud, password database – và đồng thời là máy chấp hành mã lệnh không có rào chắn.
Core: Kiến Trúc 'Chạy Trước' – An Toàn Là Chuyện Sau
CVE-2026-9198 là ví dụ hoàn hảo. Attack chain: /api/v1/auto_login → lấy SUPERUSER token → /api/v1/validate/code → exec() Python code tùy ý. Không cần authentication. Không cần sandbox. Chỉ cần một request.
Đây không phải lỗi của một dòng code. Đây là triết lý thiết kế. Langflow được xây để 'demo nhanh, chạy ngay', nên endpoint auto_login tồn tại như một cửa hậu mặc định cho mục đích onboarding. Vấn đề: cửa hậu đó vẫn sống trong production.
7 lỗ hổng CVE trong 18 tháng đều cùng một gốc: dynamic code execution không sandbox. So sánh với n8n, Zapier, Power Automate – họ dùng VM/container cô lập, yêu cầu config explicit, và không bao giờ để code execution nằm cùng trust boundary với credential.
Còn Langflow? Credential lưu tập trung, không mã hóa mạnh, và cùng một endpoint với code execution. Một lần RCE là đủ để kẻ tấn công có toàn bộ pipeline AI của bạn.
JadePuffer attack đã chứng minh: từ Langflow → PostgreSQL → production MySQL → Nacos → ransomware. Toàn bộ chain chỉ mất vài giờ. 7.000 instance exposed là 7.000 cánh cửa mở vào hệ thống doanh nghiệp.
Contrarian: Không Chỉ Langflow – Toàn Bộ AI Agent Platform Đều Yếu
Đừng đổ lỗi cho IBM. Đây là vấn đề của cả category. Khi bạn cho một nền tảng có khả năng chạy code và truy cập credential, bạn đang tạo ra một supernode trong hệ thống. Và hầu hết các nền tảng Agent (Flowise, Dify, LangChain) đều có kiến trúc tương tự – ưu tiên chức năng hơn an toàn.
Tôi đã từng audit một pipeline Agent trên Flowise. Cùng một pattern: API key lưu trong database, code execution không sandbox, authentication mặc định yếu. Điểm khác: họ chưa bị phát hiện. Chưa bị khai thác. Chưa có CVE.
CISA đã đưa Langflow vào KEV không phải vì IBM, mà vì AI Agent infrastructure nói chung đang là blind spot của an ninh mạng. SOC không monitor Agent traffic. Security team không audit Agent platform. Và ransomware đã bắt đầu nhắm vào đây.
Takeaway: 7.000 Instance Là 7.000 Cái Bẫy
Số liệu thực tế: 20 giờ từ lúc CVE-2026-33017 được công bố đến lúc bị khai thác. Hạn chót CISA là 3 ngày. Doanh nghiệp trung bình mất 15 ngày để vá lỗ hổng nghiêm trọng.
Toán học không có lỗi: Agent infrastructure đang chạy đua với attacker, và attacker đang thắng.
Câu hỏi cho bạn: Agent platform của bạn có sandbox không? Credential có được cô lập không? Và – nếu hôm nay bị RCE, bạn mất bao nhiêu giờ để phát hiện?