To Kald Forvandler en Standardinstallation til Root

CVE-2026-9198 er en kodeinjektionsfejl i Langflow, den open source-platform teams bruger til visuelt at bygge AI-agent-workflows, med en CVSS-score på 9,8 ud af 10. Vejen til fuld kompromittering kræver præcis to forespørgsler. Den første rammer endepunktet /api/v1/auto_login, som i en standardinstallation ikke er begrænset til den lokale maskine og udsteder et SUPERUSER-godkendelsestoken til enhver kalder på netværket uden legitimationsoplysninger. Den anden forespørgsel bruger det token mod /api/v1/validate/code, et endepunkt der kører angriberleveret Python-kode via sprogets egen exec()-funktion.

IBM, der overtog ansvaret for Langflow-projektet og vedligeholder det som Langflow OSS, offentliggjorde sårbarheden og udgav version 1.10.1 med rettelsen samme dag, den 17. juli 2026. Versionerne 1.0.0 til 1.10.0 er berørt. Der findes ingen delvis afhjælpning uden opgraderingen: fordi fejlen ligger i ikke-godkendt standardadfærd, er begrænsning af netværksadgang til Langflow-værten den eneste midlertidige kontrol, der reelt lukker døren.

756 Forsøg, 295 Angribere, 42 Lande pr. 12. August

En offentlig proof-of-concept for angrebskæden gik live den 21. juli 2026, fire dage efter rettelsen blev udgivet, og udnyttelsen tog fart derfra. Sårbarhedsefterretningsfirmaet KEVIntel, der driver sensorer specifikt for at fange reel angrebstrafik mod katalogiserede fejl, registrerede 756 udnyttelsesforsøg fra 295 unikke angriber-IP-adresser fordelt på 42 lande i perioden fra 6. juli til 12. august 2026.

Den amerikanske cybersikkerhedsmyndighed CISA tilføjede CVE-2026-9198 til sit katalog over aktivt udnyttede sårbarheder den 4. august og bekræftede dermed, at aktiviteten ikke var scanningsstøj, men egentlige kompromitteringsforsøg. Sårbarhedens EPSS-score, en model der forudsiger sandsynligheden for udnyttelse inden for de næste 30 dage, ligger på 17,4 procent - i sig selv et betydeligt tal for en fejl med offentlig proof-of-concept, da de fleste katalogiserede CVE'er aldrig når op på to cifre.

Hvorfor et Prototypeværktøj Endte Eksponeret mod Internettet

Langflow blev bygget, så en ikke-specialist hurtigt kan koble en sprogmodel til en fungerende agent uden at skrive meget kode, og netop derfor spreder det sig i en virksomhed, som det gør. En dataforsker eller produktchef kan sætte en instans op på en bærbar, en delt server eller en cloud-VM på en eftermiddag for at teste en ide, uden en sag hos central infrastruktur og uden en linje i noget sikkerhedsregister.

Det mønster kalder sikkerhedsteams i stigende grad skygge-AI: værktøjer der dækker et reelt, ofte legitimt forretningsbehov, men som er udrullet uden om de ændringsstyrings- og aktivfortegnelsesprocesser, der normalt straks ville markere denne CVE til patching. De 295 angriber-IP-adresser, KEVIntel observerede, havde ikke brug for en målliste. Standardadfærden i auto_login kan scannes i internetskala, og en instans, som ingen husker at have sat op, er præcis den, der aldrig får beskeden.

Hvad Dette Betyder for Næste Patch-cyklus - Ikke Kun Denne

For enhver EU- eller britisk organisation, der arbejder med risikostyringsforpligtelserne i NIS2-direktivets artikel 21, er den egentlige lære ikke selve CVE'en, siden rettelsen er en enkelt versionsopdatering. Den er, at artiklens krav om synlighed over netværks- og informationssystemer også må omfatte instanser, som forretningsteams - ikke IT - har sat i drift. En national CSIRT kan kun tilføje en sådan fejl til den vejledning, den udgiver; den kan ikke registrere en virksomheds skygge-AI-fodaftryk på dens vegne.

Det praktiske svar denne uge har tre dele: kør en ekstern scanning for eksponerede /api/v1/auto_login-endepunkter på tværs af hvert undernet og hver cloud-konto, organisationen kontrollerer, ikke kun dem IT allerede sporer; opgrader hver fundne Langflow-instans til 1.10.1 eller nyere; og brug denne hændelse som anledning til direkte at spørge hvert produkt- og dataTeam, hvilke AI-værktøjer de har sat op på egen hånd i de seneste tolv måneder.