
RCE-Schwachstellen in LangGraph und Langflow — Self-Hosted AI unter Feuer
Cybersecurity-Forscher haben eine Schwachstellenkette in LangGraph offengelegt, die zu unkontrollierter Code-Ausführung auf Self-Hosted-Systemen führt. Laut The Hacker News wurden drei Sicherheitsmängel patcht, wobei die kritische Verkettung mehrerer Fehler das Risiko erheblich erhöht. Parallel zeigen unabhängige Sicherheitsteams in neuer Forschung, dass auch OpenClaw, ein beliebtes Self-Hosted-AI-Agent-Framework, durch gezielt manipulierte Eingaben zur Ausführung von Angreifer-kontrolliertem Code getrieben werden kann oder vertrauliche Daten preisgibt.
Besonders relevant: Langflow-Instanzen bleiben trotz Patches anfällig. SecurityWeek berichtet, dass die im März offenbarte Schwachstelle unauthentizierten Angreifern erlaubt, Dateien an beliebige Positionen im System zu schreiben — ein direkter Weg zu RCE. Die Kombination aus fehlender Eingabevalidierung und unzureichenden Zugriffskontrollüberprüfungen schafft hier eine perfekte Angriffsfläche. Besonders kritisch: Viele Unternehmen im DACH-Raum haben diese Frameworks zur Prototypisierung von unternehmensinternen AI-Agenten eingesetzt, oft ohne dedizierte Security-Reviews.
Für deutsche und österreichische Organisationen ist die Relevanz unmittelbar. Wenn Self-Hosted-LLM-Anwendungen über RCE kompromittiert werden, steht nicht nur das System selbst auf der Kippe — sondern potenziell auch der Zugang zu Trainings-Daten, Datenbanken oder anderen Systemen im lokalen Netz. Das DSGVO-Datenleck-Szenario wird real. Besonders betroffen sind Mittelstandsfirmen, die auf Langflow oder ähnliche Low-Code-Plattformen für AI-Integration setzen, ohne dediziertes Pentesting durchgeführt zu haben.
Wer Self-Hosted-AI-Frameworks produktiv betreibt, sollte sofort drei Dinge tun: (1) Patches einspielen und Versionen dokumentieren, (2) ein strukturiertes Red-Teaming der eigenen Deployment durchführen — hier hilft die 50-Punkte-Red-Team-Checkliste für LLM-Apps mit dokumentierten Test-Kategorien, (3) Safety-Pipelines für Input und Output validieren, um zumindest auf der Anwendungsebene Kontrolle zu bewahren. Netzwerk-Segmentierung für diese Systeme ist nicht optional — es ist Pflicht.