CVE-2026-9198: Критична вразливість у langflow дозволяє віддалене виконання коду

Вразливість CVE-2026-9198 у langflow дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу для захисту систем.
CVE-2026-9198CVSS 9.8CISA KEVKnown Exploited

CVE-2026-9198: Критична вразливість у langflow дозволяє віддалене виконання коду

Вразливість CVE-2026-9198 у langflow дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу для захисту систем.

CVSS
9.8 CRITICAL
EPSS
96.84%
Активно використовується
так
Продукт
Langflow

Що відомо

Вразливість у IBM Langflow OSS версій 1.0.0–1.10.0 дозволяє неавторизованим зловмисникам отримати суперкористувацькі токени та виконувати довільний код на сервері. Це призводить до повного віддаленого виконання коду (RCE) на стандартних розгортаннях langflow.

Бізнес-вплив

Ця критична вразливість може дозволити зловмисникам повністю контролювати уразливі системи, що ставить під загрозу цілісність, конфіденційність та доступність бізнес-сервісів. Власники інфраструктури ризикують втратити дані, зазнати простоїв і репутаційних втрат через можливі атаки з віддаленим виконанням коду.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від розробника langflow та застосувати їх. Якщо оновлення недоступні, слід обмежити мережевий доступ до API, ретельно перевірити журнали на ознаки компрометації та пріоритезувати усунення вразливості. Для додаткової підтримки звертайтеся до DataHouse для перевірки версій, управління патчами та зменшення мережевого впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки