CVE-2026-9198: krytyczna luka w langflow umożliwiająca zdalne wykonanie kodu
Krytyczna luka w langflow (CVE-2026-9198) pozwala na zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 9.8 CRITICAL
- EPSS
- 96.84%
- Aktywnie wykorzystywana
- tak
- Produkt
- Langflow
Co wiadomo
Wersje IBM Langflow OSS od 1.0.0 do 1.10.0 zawierają krytyczną lukę, która pozwala nieautoryzowanym atakującym na uzyskanie tokenów SUPERUSER oraz wykonanie dowolnego kodu na serwerze. Luka ta umożliwia pełne zdalne wykonanie kodu (RCE) w domyślnych wdrożeniach Langflow.
Wpływ biznesowy
Atakujący mogą przejąć pełną kontrolę nad systemem, co stwarza poważne ryzyko dla integralności i dostępności usług. Wdrożenia Langflow narażone na tę lukę mogą prowadzić do wycieku danych, zakłóceń operacyjnych oraz potencjalnych dalszych ataków wewnątrz sieci. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od dostawcy Langflow oraz ich wdrożenie. W międzyczasie ogranicz dostęp do interfejsów API, szczególnie /api/v1/auto_login i /api/v1/validate/code, oraz monitoruj logi pod kątem podejrzanych aktywności. Warto również zweryfikować konfigurację sieciową, aby ograniczyć ekspozycję aplikacji. DataHouse może pomóc w ocenie wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.