Cybersecurity

Nieuwe Langflow-RCE (CVE-2026-10134) is een perfecte 10 — patch nu en roteer je sleutels

CVE-2026-10134 is een ongeauthenticeerde RCE met CVSS 10.0 in Langflow (versies 1.0.0 tot en met 1.9.3) waarmee aanvallers elk geheim op de server kunnen uitlezen. Hier zijn het lek, het patroon achter Langflows RCE's van 2026 en hoe je patcht.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 20 jul 2026 8 min leestijd
Nieuwe Langflow-RCE (CVE-2026-10134) is een perfecte 10 — patch nu en roteer je sleutels

Op 30 juni 2026 werd een nieuw lek in Langflow, de populaire opensourcetool voor het bouwen van AI-agents en workflows, gepubliceerd als CVE-2026-10134 met een maximale CVSS-score van 10.0. Een ongeauthenticeerde aanvaller kan zijn eigen code op de server uitvoeren en, in de woorden van de NVD-vermelding, "read every secret available to the Langflow process" en "read and modify every flow, conversation, message, file upload, and saved component" in de bijbehorende database. Als je Langflow ergens draait waar het vanaf het internet bereikbaar is, behandel dit dan als een patch-nu-situatie: upgrade voorbij het getroffen bereik 1.0.0–1.9.3 naar de huidige release en roteer elke credential die de server kon zien.

Wat CVE-2026-10134 een nadere blik waard maakt, is niet alleen de perfecte 10 aan ernst. Het is dit jaar de derde kritieke remote-code-execution-bug in Langflow, alle geworteld in dezelfde ontwerpkeuze, en die verschijnt op precies het moment waarop duizenden teams AI-agentbuilders in productie duwen zonder ze te behandelen als de op het internet gerichte servers die ze zijn.

Wat is CVE-2026-10134?

CVE-2026-10134 is een ongeauthenticeerde server-side remote code execution (RCE)-kwetsbaarheid in IBM Langflow OSS, die elke release van 1.0.0 tot en met 1.9.3 treft. Volgens IBM's security bulletin zit het lek in de PythonCodeStructuredTool-component, die een template-veld rechtstreeks doorgeeft aan Python's exec() op het moment dat de flow wordt gebouwd. De toolcode is door de aanvaller te beïnvloeden, dus wat een bezoeker ook aanlevert, wordt uitgevoerd door het serverproces. Er is hier geen truc met geheugencorruptie en geen exploitketen om in elkaar te zetten: het is code-injectie by design, gescoord op CVSS 10.0 met de vector AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — via het netwerk bereikbaar, lage complexiteit, geen rechten, geen gebruikersinteractie, en een scope-wijziging waardoor de compromittering zich buiten de app zelf kan verspreiden. In gewone taal: één HTTP-verzoek naar het verkeerde endpoint geeft de machine uit handen.

De "public flow"-valstrik die de inlogmuur weghaalt

Met Langflow kan een gebruiker een flow als openbaar markeren, zodat anderen die zonder account kunnen uitvoeren. Dat gemak is precies wat een geauthenticeerde bug in een ongeauthenticeerde verandert. Normaal gesproken zou een aanvaller een geldig sessietoken nodig hebben om een POST te doen naar /api/v1/build/{flow_id}/flow en de kwetsbare code te triggeren. Maar zodra een legitieme gebruiker een flow op openbaar zet met een PATCH die {"access_type": "PUBLIC"} instelt, accepteert een tweede endpoint — /api/v1/build_public_tmp/{flow_id}/flow — buildverzoeken helemaal zonder Authorization-header. Vanaf dat moment kan elke anonieme bezoeker die de instantie bereikt de ingebedde Python uitvoeren. Een aanvaller kan ook kwaadaardige code in een openbare flow planten, zodat die opnieuw wordt uitgevoerd bij elke routinematige build, wat hem persistentie geeft in plaats van een eenmalige treffer. De les voor iedereen die zelf host: één enkele klik op "maak dit deelbaar" kan geruisloos de voordeur openzetten.

Waarom dit Langflow blijft overkomen

CVE-2026-10134 is geen op zichzelf staand foutje. Het is de nieuwste vermelding in een patroon dat het hele jaar door Langflow heen loopt:

CVEBekendgemaaktErnstOnderliggende oorzaak
CVE-2026-33017maart 2026CVSS 9.8 (v3.1), ongeauth. RCEOngesaneerde Python in het openbare flow-build-endpoint
CVE-2026-5027juni 2026CVSS 8.8, ongeauth. RCEPath traversal in de file-handling-API
CVE-2026-10134juni 2026CVSS 10.0, ongeauth. RCEexec()-sink in PythonCodeStructuredTool

Het terugkerende thema is een platform waarvan het hele doel is om door gebruikers geschreven code uit te voeren, en dat die mogelijkheid over het netwerk blootstelt zonder een harde sandbox eromheen. Toen CVE-2026-33017 in maart werd bekendgemaakt, bouwden aanvallers een werkende exploit uit de tekst van de advisory en troffen ze instanties binnen 20 uur, voordat er ook maar een openbare proof-of-concept bestond. In juni markeerde de Cloud Security Alliance CVE-2026-5027 als al onder actieve exploitatie. Een tool met meer dan 145.000 GitHub-sterren en een ontwerp dat willekeurige Python uitvoert, is precies het soort doelwit dat snel wordt gewapend, dus ga ervan uit dat CVE-2026-10134 dezelfde curve volgt, zelfs waar meldingen in het wild nog moeten inhalen.

Wat een aanvaller daadwerkelijk krijgt

Het enge aan een geheim-uitlezende RCE is de impactradius voorbij de app. Langflow-processen bevatten doorgaans de API-sleutels voor de LLM-providers, vectordatabases en diensten van derden die de agents aanroepen, plus databaseverbindingsstrings en alle credentials die in omgevingsvariabelen of een .env-bestand staan. Zodra er code draait als het Langflow-proces, is dat allemaal uit te lezen. Eerdere Langflow-campagnes deden precies dit: SentinelOne's analyse van CVE-2026-10134 en eerdere Langflow-incidenten beschrijven het oogsten van cloudprovider-credentials, databasestrings en API-sleutels van AI-diensten, om vervolgens door te pivoteren naar interne diensten en cloud-metadata-endpoints. Een gestolen OpenAI- of Anthropic-sleutel betekent een op hol geslagen rekening; een gestolen cloudsleutel kan de rest van je account betekenen. De RCE is de deur, maar de credentials erachter zijn de echte buit, en daarom is patchen alleen niet genoeg.

Hoe je het oplost

Behandel CVE-2026-10134 als een tweeledige klus: dicht het gat en ga er daarna van uit dat de sleutels al zijn gelekt.

  • Upgrade nu. Elke release tot en met 1.9.3 is kwetsbaar, dus stap over naar de huidige Langflow-release. Zowel IONIX's threat-center-notitie over CVE-2026-10134 als IBM's bulletin noemen upgraden als de primaire remediatie.
  • Roteer alles wat de server kon lezen. LLM- en cloud-API-sleutels, databasewachtwoorden, SSH-sleutels en elk geheim in de omgeving of .env moeten worden geroteerd op elke instantie die vanaf internet bereikbaar was, gepatcht of niet.
  • Haal Langflow van het open internet af. Zet het achter een VPN of een authenticerende reverse proxy. Een AI-flowbuilder heeft niets te zoeken direct blootgesteld, en onze eigen WaseerHost-deployments houden dit soort interne tooling standaard op een privénetwerk.
  • Audit je openbare flows. Bekijk alles wat is gemarkeerd als access_type: PUBLIC, vooral flows die PythonCodeStructuredTool gebruiken, en maak van "openbaar" een bewuste, beoordeelde beslissing in plaats van een losse schakelaar.
  • Let op de nasleep. Controleer logs op onverwachte aanroepen van de openbare build-endpoints en op uitgaande verbindingen naar onbekende hosts, wat het gebruikelijke teken is van credential-exfiltratie of een gedropte miner.

Het grotere plaatje voor AI-infrastructuur

De rode draad van Langflows bugs in 2026 is dat de AI-agentstack nu een eersteklas aanvalsoppervlak is, en dat die wordt uitgerold met de beveiligingshouding van een weekendhobbyproject. Frameworks als dit bestaan om door modellen gegenereerde en door gebruikers geschreven code uit te voeren, wat inherent gevaarlijk is, en toch worden ze vaak neergezet op een openbaar IP-adres met één enkel adminaccount omdat een demo deelbaar moest zijn. Dit is hetzelfde zachte-onderbuik-verhaal dat we behandelden in AI-agentbeveiliging en de prompt-injectie-crisis, en het rijmt met het opensource-toeleveringsketenrisico achter de Shai-Hulud npm-worm. De oplossing is niet om deze tools te laten vallen, maar om ze te draaien als productie-infrastructuur: standaard privé, credentials met minimale rechten, geheimen die roteren, en geen experimentele agentserver op het open web. Als je patchcycli aanpakt zoals je zou doen voor een SharePoint-zeroday, verdient je AI-stack dezelfde discipline.

Veelgestelde vragen

Welke Langflow-versies worden getroffen door CVE-2026-10134?

Elke IBM Langflow OSS-release van 1.0.0 tot en met 1.9.3 is kwetsbaar, volgens de NVD-vermelding. Alles in dat bereik moet onmiddellijk worden geüpgraded naar de huidige release, en credentials op blootgestelde instanties moeten worden geroteerd, ongeacht de patch.

Is Langflow veilig om in productie te gebruiken?

Langflow kan veilig worden gedraaid, maar niet naakt op het open internet. Houd het achter een VPN of authenticerende proxy, geef het API-sleutels met minimale rechten, vermijd het markeren van flows als openbaar tenzij je hun inhoud hebt beoordeeld, en blijf up-to-date met patches. Het is de taak van het framework om code uit te voeren, dus het heeft dezelfde isolatie nodig die je aan elke code-uitvoerende dienst zou geven.

Moet ik me zorgen maken als mijn Langflow-instantie alleen intern is?

Het risico daalt sterk als de instantie niet vanaf het internet bereikbaar is, maar het verdwijnt niet. Een aanvaller die binnen je netwerk belandt, of een kwaadaardige openbare flow die intern wordt gedeeld, kan het kwetsbare endpoint alsnog bereiken. Patch ook interne instanties, en houd geheimen afgebakend zodat een compromittering van één tool niet je hele cloudaccount uit handen geeft.

Wat is het verschil tussen CVE-2026-10134 en de eerdere CVE-2026-33017?

Beide zijn ongeauthenticeerde RCE-bugs in Langflows openbare flow-buildpad. CVE-2026-33017 (maart 2026, CVSS 9.8) kwam voort uit ongesaneerde Python in het openbare build-endpoint en was pas volledig verholpen in Langflow 1.9.0 — releases 1.8.1 en 1.8.2 bleven allebei exploiteerbaar. CVE-2026-10134 (juni 2026, CVSS 10.0) is een aparte exec()-sink in de PythonCodeStructuredTool-component die versies tot en met 1.9.3 treft. Het zijn verschillende lekken met hetzelfde onderliggende ontwerpprobleem.

Sources

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer is ontwikkelaar en automation-builder met meer dan 8 jaar ervaring in het bouwen van productiesystemen die door 100.000+ mensen worden gebruikt. Hij bouwt custom multi-tenant SaaS, AI-automatisering (n8n, LLM-workflows, WhatsApp-bots) en hostinginfrastructuur (WHM/cPanel, CloudLinux) — en is de maker van WaSphere, FlowMaticX en het hostingmerk WaseerHost. 100+ projecten opgeleverd voor mkb, bureaus en gefinancierde startups.

Gerelateerd

Meer in Cybersecurity

Bekijk alles

Discussie · 0

Wees vriendelijk. Reacties zijn openbaar.

    Nieuwsbrief · Maandageditie

    De maandagbriefing.

    Eén e-mail elke maandagochtend. De week vooruit in AI, startups, hosting en devtools — geen onzin, geen gesponsorde lokkertjes.

    Gratis. Met één klik uitschrijven.