Yksi HTTP-pyyntö riitti
Suositusta Langflow-tekoälyalustasta löytyi maaliskuun puolivälissä haavoittuvuus, jollaista tietoturva-asiantuntijat kutsuvat painajaisskenaarioksi. Yksi ainoa HTTP-pyyntö riitti ajamaan mielivaltaista koodia palvelimella, eikä hyökkääjän tarvinnut edes kirjautua sisään.
Haavoittuvuus CVE-2026-33017 sai CVSS-pisteytyksessä arvosanan 9,8 asteikolla nollasta kymmeneen. Käytännössä tämä tarkoittaa, että aukko on lähes niin vakava kuin tietoturva-aukko voi olla: sitä on helppo hyödyntää, se ei vaadi erityisoikeuksia ja seuraukset voivat olla tuhoisia.
Vielä huolestuttavampaa on se, miten nopeasti hyökkääjät toimivat. Tietoturvayhtiö Sysdig havaitsi ensimmäiset hyökkäysyritykset vain 20 tuntia sen jälkeen, kun haavoittuvuudesta julkaistiin tiedote 17. maaliskuuta. Julkista hyökkäyskoodia ei tuolloin vielä ollut saatavilla. Hyökkääjät rakensivat toimivan exploitin pelkän haavoittuvuuskuvauksen perusteella.
Mikä on Langflow
Langflow on avoimen lähdekoodin työkalu, jolla rakennetaan tekoälysovelluksia visuaalisessa käyttöliittymässä. Alustan avulla voi luoda tekoälyagentteja, chatbotteja ja tiedonhakujärjestelmiä vetämällä ja pudottamalla komponentteja ilman syvällistä ohjelmointiosaamista. GitHubissa projektilla on yli 145 000 tähteä, mikä tekee siitä yhden suosituimmista avoimen lähdekoodin tekoälytyökaluista.
Langflow:n kaltaisia alustoja käyttävät tyypillisesti datatiimit ja liiketoimintayksiköt, jotka haluavat kokeilla tekoälyratkaisuja nopeasti. Tämä on samalla ongelman ydin: työkalut päätyvät usein tuotantoympäristöihin ilman tietoturvatiimin arviota. Alustoille tallennetaan API-avaimia palveluihin kuten OpenAI ja Anthropic sekä tietokantayhteyksien tunnuksia.
Hyökkäys eteni kolmessa vaiheessa
Sysdig dokumentoi hyökkäyksen etenemisen yksityiskohtaisesti. Ensimmäisessä vaiheessa neljä eri IP-osoitetta aloitti automaattisen skannauksen Nuclei-työkalulla noin 20 tuntia tiedotteen julkaisun jälkeen. Hyökkääjät lähettivät haavoittuvaan rajapintaan Python-koodia, joka suoritti komentoja palvelimella ja välitti tulokset takaisinsoittopalvelimille.
Toisessa vaiheessa edistyneempi hyökkääjä siirtyi manuaaliseen tiedusteluun. Hän kartoitti palvelimen hakemistorakennetta, luki järjestelmätiedostoja ja latasi palvelimelle lisähyökkäystyökaluja ulkoiselta palvelimelta.
Kolmas vaihe oli vakavin. Hyökkääjät alkoivat järjestelmällisesti kerätä tunnistetietoja: ympäristömuuttujia, .env-tiedostoja ja tietokantayhteyksien salasanoja. Sysdig vahvisti, että vaarantuneista instansseista varastettiin OpenAI:n, Anthropic:n ja AWS:n API-avaimia. Yhdellä onnistuneella hyökkäyksellä saattoi siis saada haltuunsa pääsyn useisiin pilvipalveluihin ja tekoälyjärjestelmiin.
Yhdysvaltojen kyberturvallisuusvirasto CISA lisäsi haavoittuvuuden tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloonsa 25. maaliskuuta ja asetti liittovaltion virastoille korjausmääräajan 8. huhtikuuta.



