CVE-2026-9198: krytyczna luka w langflow umożliwiająca zdalne wykonanie kodu

Krytyczna luka w langflow (CVE-2026-9198) pozwala na zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2026-9198CVSS 9.8CISA KEVKnown Exploited

CVE-2026-9198: krytyczna luka w langflow umożliwiająca zdalne wykonanie kodu

Krytyczna luka w langflow (CVE-2026-9198) pozwala na zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
9.8 CRITICAL
EPSS
96.84%
Aktywnie wykorzystywana
tak
Produkt
Langflow

Co wiadomo

Wersje IBM Langflow OSS od 1.0.0 do 1.10.0 zawierają krytyczną lukę, która pozwala nieautoryzowanym atakującym na uzyskanie tokenów SUPERUSER oraz wykonanie dowolnego kodu na serwerze. Luka ta umożliwia pełne zdalne wykonanie kodu (RCE) w domyślnych wdrożeniach Langflow.

Wpływ biznesowy

Atakujący mogą przejąć pełną kontrolę nad systemem, co stwarza poważne ryzyko dla integralności i dostępności usług. Wdrożenia Langflow narażone na tę lukę mogą prowadzić do wycieku danych, zakłóceń operacyjnych oraz potencjalnych dalszych ataków wewnątrz sieci. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od dostawcy Langflow oraz ich wdrożenie. W międzyczasie ogranicz dostęp do interfejsów API, szczególnie /api/v1/auto_login i /api/v1/validate/code, oraz monitoruj logi pod kątem podejrzanych aktywności. Warto również zweryfikować konfigurację sieciową, aby ograniczyć ekspozycję aplikacji. DataHouse może pomóc w ocenie wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS