Twee Aanroepen Maken van een Standaardinstallatie Root-toegang

CVE-2026-9198 is een code-injectiefout in Langflow, het opensource platform waarmee teams visueel AI-agentworkflows bouwen, met een CVSS-score van 9,8 op 10. De weg naar volledige compromittering vergt precies twee verzoeken. Het eerste raakt het endpoint /api/v1/auto_login, dat in een standaardinstallatie niet beperkt is tot de lokale machine en aan elke aanroeper op het netwerk een SUPERUSER-authenticatietoken uitgeeft, zonder inloggegevens. Het tweede verzoek gebruikt dat token tegen /api/v1/validate/code, een endpoint dat door de aanvaller aangeleverde Python-code uitvoert via de exec()-functie van de taal zelf.

IBM, dat het beheer van het Langflow-project overnam en het als Langflow OSS onderhoudt, maakte de kwetsbaarheid bekend en bracht diezelfde dag, 17 juli 2026, versie 1.10.1 uit met de oplossing. Versies 1.0.0 tot en met 1.10.0 zijn getroffen. Er is geen gedeeltelijke mitigatie zonder de upgrade: omdat de fout in ongeauthenticeerd standaardgedrag zit, is het beperken van netwerktoegang tot de Langflow-host de enige tussentijdse maatregel die de deur echt sluit.

756 Pogingen, 295 Aanvallers, 42 Landen op 12 Augustus

Op 21 juli 2026, vier dagen na het uitbrengen van de patch, verscheen een publieke proof-of-concept voor de exploitketen, en de exploitatie versnelde daarna. Het gespecialiseerde kwetsbaarhedenbedrijf KEVIntel, dat sensoren draait specifiek om echt aanvalsverkeer tegen gecatalogiseerde lekken te vangen, registreerde 756 exploitatiepogingen vanaf 295 unieke aanvaller-IP-adressen verspreid over 42 landen in de periode van 6 juli tot 12 augustus 2026.

Het Amerikaanse cyberbeveiligingsagentschap CISA voegde CVE-2026-9198 op 4 augustus toe aan zijn catalogus van actief uitgebuite kwetsbaarheden en bevestigde daarmee dat de activiteit geen scanruis was maar echte compromitteringspogingen. De EPSS-score van de kwetsbaarheid, een model dat de kans op exploitatie binnen de komende 30 dagen voorspelt, staat op 17,4 procent - op zich al een opmerkelijk cijfer voor een lek met een publieke proof-of-concept, aangezien de meeste gecatalogiseerde CVE's nooit dubbele cijfers halen.

Waarom een Prototypetool Uiteindelijk Blootgesteld Stond aan Internet

Langflow is gebouwd zodat een niet-specialist snel een LLM aan een werkende agent kan koppelen zonder veel code te schrijven, en precies daarom verspreidt het zich binnen een bedrijf zoals het doet. Een data scientist of productmanager kan in een middag een instantie opzetten op een laptop, een gedeelde server of een cloud-VM om een idee te testen, zonder ticket bij centrale infrastructuur en zonder regel in enig beveiligingsregister.

Beveiligingsteams noemen dat patroon steeds vaker schaduw-AI: tooling die een reele, vaak legitieme bedrijfsbehoefte dient, ingezet buiten de change-management- en asset-inventarisatieprocessen die deze CVE normaal gesproken meteen voor patchen zouden markeren. De 295 aanvaller-IP-adressen die KEVIntel waarnam, hadden geen doelenlijst nodig. Het standaardgedrag van auto_login is op internetschaal te scannen, en een instantie die niemand zich nog herinnert te hebben opgezet, is precies degene die het bericht nooit bereikt.

Wat Dit Betekent voor de Volgende Patchcyclus, Niet Alleen Deze

Voor elke EU- of Britse organisatie die werkt aan de risicobeheerverplichtingen van artikel 21 van NIS2, ligt de operationele les niet in de CVE zelf, want de oplossing is een versie-upgrade van een regel. Ze ligt erin dat de vereiste zichtbaarheid over netwerk- en informatiesystemen uit dat artikel zich ook moet uitstrekken tot instanties die bedrijfsteams, niet IT, online hebben gebracht. Een nationaal CSIRT kan een dergelijk lek alleen toevoegen aan de richtlijnen die het publiceert; het kan de schaduw-AI-voetafdruk van een bedrijf niet voor dat bedrijf inventariseren.

De praktische reactie deze week bestaat uit drie delen: een externe scan uitvoeren naar blootgestelde /api/v1/auto_login-endpoints over elk subnet en cloudaccount dat de organisatie beheert, niet alleen de subnetten die IT al volgt; elke gevonden Langflow-instantie upgraden naar 1.10.1 of hoger; en dit incident aangrijpen om elk product- en dataTeam rechtstreeks te vragen welke AI-tooling het de afgelopen twaalf maanden op eigen houtje heeft opgezet.