في 30 يونيو 2026، نُشر خلل جديد في Langflow، الأداة مفتوحة المصدر الشهيرة لبناء وكلاء وسير عمل الذكاء الاصطناعي، تحت اسم CVE-2026-10134 بأقصى درجة CVSS تبلغ 10.0. يستطيع مهاجم غير مصادَق عليه تشغيل التعليمات البرمجية الخاصة به على الخادم، وعلى حد تعبير سجل NVD، "قراءة كل سر متاح لعملية Langflow" و"قراءة وتعديل كل سير عمل، ومحادثة، ورسالة، وملف مرفوع، ومكوّن محفوظ" في قاعدة بياناتها. إذا كنت تشغّل Langflow في أي مكان يمكن الوصول إليه من الإنترنت، فتعامل مع هذا الأمر باعتباره حدثًا يستوجب الترقيع الفوري: ارتقِ إلى ما بعد النطاق المتأثر 1.0.0–1.9.3 لتصل إلى الإصدار الحالي، ودوّر كل بيانات الاعتماد التي كان بإمكان الخادم رؤيتها.
ما يجعل CVE-2026-10134 جديرة بنظرة أدق ليس فقط درجة الخطورة الكاملة 10. فهي ثالث ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Langflow هذا العام، وجميعها متجذّرة في نفس الخيار التصميمي، وتأتي في اللحظة التي تدفع فيها آلاف الفرق أدوات بناء وكلاء الذكاء الاصطناعي إلى بيئة الإنتاج دون التعامل معها كما تتعامل مع الخوادم المكشوفة على الإنترنت التي هي عليها فعلًا.
ما هي CVE-2026-10134؟
إن CVE-2026-10134 هي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) من جانب الخادم غير مصادَق عليها في IBM Langflow OSS، تؤثر على كل إصدار من 1.0.0 حتى 1.9.3. وفقًا لـنشرة IBM الأمنية، يكمن الخلل في مكوّن PythonCodeStructuredTool، الذي يمرر حقل قالب مباشرةً إلى exec() في Python في وقت بناء سير العمل. تعليمات الأداة البرمجية قابلة للتحكم من قبل المهاجم، لذا فإن أي شيء يقدّمه الزائر يُنفَّذ بواسطة عملية الخادم. لا توجد هنا حِيَل تلاعب بالذاكرة ولا سلسلة استغلال يتعيّن تجميعها: إنها حقن للتعليمات البرمجية بحكم التصميم، مصنَّفة بدرجة CVSS 10.0 بالمتجه AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — قابلة للوصول عبر الشبكة، ومنخفضة التعقيد، ولا تتطلب امتيازات، ولا تفاعل المستخدم، مع تغيير في النطاق يتيح انتشار الاختراق إلى ما هو أبعد من التطبيق نفسه. وبعبارة بسيطة، طلب HTTP واحد إلى نقطة النهاية الخاطئة يسلّم الجهاز بأكمله.
فخ "سير العمل العام" الذي يزيل جدار تسجيل الدخول
يتيح Langflow للمستخدم وضع علامة على سير عمل باعتباره عامًا حتى يتمكن الآخرون من تشغيله دون حساب. هذه الميزة المريحة هي ما يحوّل ثغرة تتطلب المصادقة إلى ثغرة لا تتطلبها. في الوضع الطبيعي، سيحتاج المهاجم إلى رمز جلسة صالح لإرسال طلب POST إلى /api/v1/build/{flow_id}/flow وتفعيل التعليمات البرمجية المعرّضة للخطر. لكن بمجرد أن يبدّل أي مستخدم شرعي سير عمل إلى عام باستخدام PATCH يضبط {"access_type": "PUBLIC"}، فإن نقطة نهاية ثانية — /api/v1/build_public_tmp/{flow_id}/flow — تقبل طلبات البناء دون أي ترويسة Authorization على الإطلاق. من تلك النقطة، يستطيع أي زائر مجهول يصل إلى النسخة تشغيل تعليمات Python المضمَّنة. يمكن للمهاجم أيضًا زرع تعليمات برمجية خبيثة داخل سير عمل عام بحيث تُعاد تنفيذها في كل عملية بناء روتينية، مما يمنحه استمرارية بدلًا من ضربة واحدة. الدرس لكل من يستضيف ذاتيًا: نقرة واحدة على "اجعل هذا قابلًا للمشاركة" قد تُسقط الباب الأمامي بصمت.
لماذا يستمر حدوث هذا لـ Langflow
إن CVE-2026-10134 ليست زلّة معزولة. فهي أحدث مدخل في نمط سرى في Langflow طوال العام:
| CVE | تاريخ الكشف | درجة الخطورة | السبب الجذري |
|---|---|---|---|
| CVE-2026-33017 | مارس 2026 | CVSS 9.8 (v3.1)، RCE غير مصادَق عليها | تعليمات Python غير مطهَّرة في نقطة نهاية بناء سير العمل العام |
| CVE-2026-5027 | يونيو 2026 | CVSS 8.8، RCE غير مصادَق عليها | اجتياز المسار في واجهة برمجة تطبيقات معالجة الملفات |
| CVE-2026-10134 | يونيو 2026 | CVSS 10.0، RCE غير مصادَق عليها | مصرف exec() في PythonCodeStructuredTool |
الموضوع المتكرر هو منصة غرضها الكامل تشغيل تعليمات برمجية من تأليف المستخدم، مع كشف تلك الإمكانية عبر الشبكة دون صندوق حماية صارم حولها. عندما كُشف عن CVE-2026-33017 في مارس، بنى المهاجمون استغلالًا فعّالًا من نص التنبيه الأمني وكانوا يهاجمون النسخ في غضون 20 ساعة، قبل وجود أي إثبات مفهوم عام. في يونيو، أشار Cloud Security Alliance إلى أن CVE-2026-5027 كانت بالفعل تحت استغلال نشط. أداة تحظى بأكثر من 145,000 نجمة على GitHub وبتصميم ينفّذ تعليمات Python عشوائية هي بالضبط نوع الهدف الذي يُسلَّح بسرعة، لذا افترض أن CVE-2026-10134 تتبع المنحنى نفسه حتى حيث لا تزال تقارير الاستغلال في البرية تحاول اللحاق بالركب.
ماذا يحصل عليه المهاجم فعليًا
الجزء المخيف من ثغرة RCE قارئة للأسرار هو نطاق الانفجار الذي يتجاوز التطبيق. عادةً ما تحتفظ عمليات Langflow بمفاتيح API لمزوّدي LLM، وقواعد بيانات المتجهات، والخدمات الخارجية التي يستدعيها الوكلاء، إضافةً إلى سلاسل اتصال قاعدة البيانات وأي بيانات اعتماد موجودة في متغيرات البيئة أو ملف .env. بمجرد تشغيل التعليمات البرمجية باعتبارها عملية Langflow، يصبح كل ذلك قابلًا للقراءة. لقد فعلت حملات Langflow السابقة هذا بالضبط: تحليل SentinelOne لـ CVE-2026-10134 وحوادث Langflow السابقة تصف حصاد بيانات اعتماد مزوّدي السحابة، وسلاسل قواعد البيانات، ومفاتيح API لخدمات الذكاء الاصطناعي، ثم الانتقال إلى الخدمات الداخلية ونقاط نهاية البيانات الوصفية السحابية. مفتاح OpenAI أو Anthropic مسروق يعني فاتورة خارجة عن السيطرة؛ ومفتاح سحابي مسروق قد يعني بقية حسابك. ثغرة RCE هي الباب، لكن بيانات الاعتماد خلفه هي الجائزة الحقيقية، ولهذا السبب لا يكفي الترقيع وحده.
كيفية الإصلاح
تعامل مع CVE-2026-10134 كمهمة من جزأين: أغلق الثغرة، ثم افترض أن المفاتيح قد تسرّبت بالفعل.
- رقّع الآن. كل إصدار حتى 1.9.3 وشاملًا له معرّض للخطر، لذا انتقل إلى إصدار Langflow الحالي. ملاحظة مركز التهديدات لدى IONIX حول CVE-2026-10134 ونشرة IBM كلاهما يدرج الترقية باعتبارها المعالجة الأساسية.
- دوّر كل ما كان بإمكان الخادم قراءته. ينبغي تدوير مفاتيح API الخاصة بـ LLM والسحابة، وكلمات مرور قاعدة البيانات، ومفاتيح SSH، وأي سر في البيئة أو
.envعلى أي نسخة كانت قابلة للوصول من الإنترنت، سواء كانت مرقّعة أم لا. - أخرج Langflow من الإنترنت المفتوح. ضعه خلف VPN أو خادم وكيل عكسي يتطلب المصادقة. لا شأن لأداة بناء سير عمل ذكاء اصطناعي بأن تكون مكشوفة مباشرةً، وعمليات نشر WaseerHost الخاصة بنا تبقي هذه الفئة من الأدوات الداخلية على شبكة خاصة افتراضيًا.
- دقّق في سير عملك العام. راجع أي شيء موسوم بـ
access_type: PUBLIC، خصوصًا سير العمل الذي يستخدم PythonCodeStructuredTool، واجعل "العام" قرارًا مقصودًا ومراجَعًا وليس مجرد مفتاح تبديل عابر. - راقب العواقب. افحص السجلات بحثًا عن استدعاءات غير متوقعة لنقاط نهاية البناء العامة وعن اتصالات صادرة إلى مضيفين غير مألوفين، وهي العلامة المعتادة على تسريب بيانات الاعتماد أو تعدين خبيث مزروع.
الصورة الأكبر للبنية التحتية للذكاء الاصطناعي
الخط الجامع بين ثغرات Langflow لعام 2026 هو أن كومة وكلاء الذكاء الاصطناعي أصبحت الآن سطح هجوم من الدرجة الأولى، ويجري نشرها بموقف أمني يشبه مشروع هواية في عطلة نهاية الأسبوع. توجد أطر عمل كهذه لتنفيذ تعليمات برمجية من إنتاج النماذج ومن تأليف المستخدم، وهو أمر خطير بطبيعته، ومع ذلك يتم تنصيبها كثيرًا على عنوان IP عام بحساب مسؤول واحد لأن عرضًا توضيحيًا احتاج إلى أن يكون قابلًا للمشاركة. هذه هي نفس قصة البطن الرخو التي تناولناها في أمن وكلاء الذكاء الاصطناعي وأزمة حقن المطالبات، وهي تتناغم مع مخاطر سلسلة توريد المصدر المفتوح وراء دودة Shai-Hulud في npm. الحل ليس هجر هذه الأدوات بل تشغيلها كبنية تحتية إنتاجية: خاصة افتراضيًا، وبيانات اعتماد بأقل امتياز، وأسرار تدور، ولا خادم وكيل تجريبي جالس على الويب المفتوح. إذا كنت تتعامل مع دورات الترقيع بالطريقة التي تتعامل بها مع ثغرة يوم الصفر في SharePoint، فإن كومة الذكاء الاصطناعي لديك تستحق الانضباط نفسه.
الأسئلة الشائعة
ما إصدارات Langflow المتأثرة بـ CVE-2026-10134؟
كل إصدار من IBM Langflow OSS من 1.0.0 حتى 1.9.3 معرّض للخطر، وفقًا لسجل NVD. أي شيء ضمن هذا النطاق ينبغي ترقيته إلى الإصدار الحالي فورًا، وينبغي تدوير بيانات الاعتماد على النسخ المكشوفة بغض النظر عن الترقيع.
هل Langflow آمن للاستخدام في بيئة الإنتاج؟
يمكن تشغيل Langflow بأمان، لكن ليس عاريًا على الإنترنت العام. أبقِه خلف VPN أو خادم وكيل يتطلب المصادقة، وامنحه مفاتيح API بأقل امتياز، وتجنّب وضع علامة عام على سير العمل ما لم تكن قد راجعت محتوياته، وابقَ محدَّثًا على الترقيعات. مهمة هذا الإطار هي تشغيل التعليمات البرمجية، لذا فهو يحتاج إلى العزل نفسه الذي تمنحه لأي خدمة تنفيذ تعليمات برمجية.
هل يلزمني القلق إذا كانت نسخة Langflow لدي داخلية فقط؟
تنخفض المخاطر بشكل حاد إذا لم تكن النسخة قابلة للوصول من الإنترنت، لكنها لا تتلاشى. المهاجم الذي يهبط داخل شبكتك، أو سير عمل عام خبيث تمت مشاركته داخليًا، لا يزال بإمكانه الوصول إلى نقطة النهاية المعرّضة للخطر. رقّع النسخ الداخلية أيضًا، وأبقِ الأسرار محدودة النطاق حتى لا يسلّم اختراق أداة واحدة حسابك السحابي بأكمله.
ما الفرق بين CVE-2026-10134 و CVE-2026-33017 الأسبق؟
كلاهما ثغرتا RCE غير مصادَق عليهما في مسار بناء سير العمل العام في Langflow. جاءت CVE-2026-33017 (مارس 2026، CVSS 9.8) من تعليمات Python غير مطهَّرة في نقطة نهاية البناء العامة ولم تُصلَح بالكامل حتى Langflow 1.9.0 — إذ ظل الإصداران 1.8.1 و 1.8.2 قابلَين للاستغلال. أما CVE-2026-10134 (يونيو 2026، CVSS 10.0) فهي مصرف exec() منفصل في مكوّن PythonCodeStructuredTool يؤثر على الإصدارات حتى 1.9.3. إنهما خللان مختلفان بالمشكلة التصميمية الكامنة نفسها.
المصادر
- NVD — تفاصيل CVE-2026-10134: السجل الرسمي بدرجة CVSS 10.0، والإصدارات المتأثرة 1.0.0–1.9.3، ووصف التأثير (نُشر في 30 يونيو 2026).
- IBM — نشرة أمنية: RCE غير مصادَق عليها عبر PythonCodeStructuredTool في سير العمل العام: تنبيه المورّد الذي يحدد المكوّن المعرّض للخطر والمعالجة.
- SentinelOne — CVE-2026-10134: ثغرة RCE في Langflow: ملخص التأثير والإصدارات المتأثرة والتخفيف.
- IONIX — CVE-2026-10134 RCE غير مصادَق عليها في IBM Langflow: تحليل مركز التهديدات وإرشادات المعالجة.
- SecurityWeek — ثغرة Langflow الحرجة مستغَلة بعد ساعات من الكشف العام: حالة CVE-2026-33017 في مارس، المسلَّحة في غضون 20 ساعة.
- Cloud Security Alliance — الاستغلال النشط لـ Langflow CVE-2026-5027: ثغرة RCE باجتياز المسار في يونيو المؤكَّد وقوعها تحت هجوم نشط.
وقاص احمد وسیر
وقاص احمد وسیر مطوّر ومهندس أتمتة بخبرة تزيد على 8 سنوات في بناء أنظمة إنتاجية يستخدمها أكثر من 100 ألف شخص. يبني تطبيقات SaaS متعددة المستأجرين، وأتمتة بالذكاء الاصطناعي (n8n، تدفقات LLM، بوتات واتساب)، وبنية استضافة (WHM/cPanel، CloudLinux) — وهو صانع WaSphere وFlowMaticX وعلامة الاستضافة WaseerHost. أنجز أكثر من 100 مشروع لشركات صغيرة ومتوسطة ووكالات وشركات ناشئة ممولة.



