Dwa Wywołania Zamieniają Domyślną Instalację w Dostęp Root

CVE-2026-9198 to luka typu code injection w Langflow, otwartoźródłowej platformie, której zespoły używają do wizualnego budowania przepływów pracy agentów AI, z wynikiem CVSS 9,8 na 10. Droga do pełnego przejęcia wymaga dokładnie dwóch żądań. Pierwsze trafia w punkt końcowy /api/v1/auto_login, który w domyślnej instalacji nie jest ograniczony do maszyny lokalnej i wydaje token uwierzytelniający SUPERUSER każdemu wywołującemu w sieci, bez danych logowania. Drugie żądanie wykorzystuje ten token przeciwko /api/v1/validate/code, punktowi końcowemu, który uruchamia dostarczony przez atakującego kod Python za pomocą własnej funkcji exec() języka.

IBM, które przejęło opiekę nad projektem Langflow i utrzymuje go jako Langflow OSS, ujawniło podatność i wydało wersję 1.10.1 z poprawką tego samego dnia, 17 lipca 2026 roku. Dotkniętymi wersjami są 1.0.0 do 1.10.0. Bez aktualizacji nie istnieje częściowe złagodzenie: ponieważ błąd tkwi w niezuwierzytelnionym domyślnym zachowaniu, ograniczenie dostępu sieciowego do hosta Langflow jest jedyną tymczasową kontrolą, która rzeczywiście zamyka drogę.

756 Prób, 295 Atakujących, 42 Kraje do 12 Sierpnia

Publiczny proof-of-concept dla łańcucha ataku pojawił się 21 lipca 2026 roku, cztery dni po wydaniu poprawki, i od tego momentu wykorzystywanie przyspieszyło. Firma wywiadu o podatnościach KEVIntel, która prowadzi sensory specjalnie do wychwytywania rzeczywistego ruchu ataku wobec skatalogowanych luk, odnotowała 756 prób wykorzystania z 295 unikalnych adresów IP atakujących rozproszonych w 42 krajach w okresie od 6 lipca do 12 sierpnia 2026 roku.

Amerykańska agencja cyberbezpieczeństwa CISA dodała CVE-2026-9198 do swojego katalogu aktywnie wykorzystywanych podatności 4 sierpnia, potwierdzając, że aktywność ta nie była szumem skanowania, lecz prawdziwymi próbami przejęcia. Wynik EPSS podatności, model przewidujący prawdopodobieństwo wykorzystania w ciągu najbliższych 30 dni, wynosi 17,4 procent - to sama w sobie znacząca liczba dla luki z publicznym proof-of-concept, ponieważ większość skatalogowanych CVE nigdy nie osiąga dwucyfrowego wyniku.

Dlaczego Narzędzie do Prototypowania Trafiło na Otwarty Internet

Langflow został zbudowany tak, by osoba niebędąca specjalistą mogła szybko podłączyć LLM do działającego agenta bez pisania dużej ilości kodu, i właśnie dlatego rozprzestrzenia się w firmach tak, jak to robi. Data scientist lub product manager może w jedno popołudnie uruchomić instancję na laptopie, współdzielonym serwerze lub maszynie wirtualnej w chmurze, aby przetestować pomysł, bez zgłoszenia do centralnej infrastruktury i bez wpisu w jakimkolwiek rejestrze bezpieczeństwa.

Ten wzorzec zespoły bezpieczeństwa coraz częściej nazywają cieniową AI: narzędzia służące realnej, często uzasadnionej potrzebie biznesowej, wdrożone poza procesami zarządzania zmianą i inwentaryzacji zasobów, które normalnie natychmiast oznaczyłyby tę CVE do naprawy. 295 adresów IP atakujących zaobserwowanych przez KEVIntel nie potrzebowało listy celów. Domyślne zachowanie auto_login można skanować w skali całego internetu, a instancja, o której nikt już nie pamięta, jest dokładnie tym typem, który nigdy nie otrzymuje ostrzeżenia.

Co To Oznacza dla Następnego Cyklu Poprawek - Nie Tylko dla Tego

Dla każdej organizacji w UE lub Wielkiej Brytanii pracującej nad obowiązkami zarządzania ryzykiem z artykułu 21 dyrektywy NIS2 praktyczna lekcja nie tkwi w samej CVE, ponieważ naprawa to jednoliniowa aktualizacja wersji. Tkwi w tym, że wymóg widoczności nad systemami sieciowymi i informacyjnymi z tego artykułu musi obejmować także instancje uruchomione przez zespoły biznesowe, a nie IT. Krajowy CSIRT może jedynie dodać taką lukę do publikowanych przez siebie wytycznych; nie może za firmę zinwentaryzować jej śladu cieniowej AI.

Praktyczna odpowiedź w tym tygodniu ma trzy części: przeprowadzić zewnętrzne skanowanie w poszukiwaniu eksponowanych punktów końcowych /api/v1/auto_login we wszystkich podsieciach i kontach chmurowych kontrolowanych przez organizację, nie tylko tych już śledzonych przez IT; zaktualizować każdą znalezioną instancję Langflow do wersji 1.10.1 lub nowszej; i wykorzystać ten incydent jako impuls, by bezpośrednio zapytać każdy zespół produktowy i danych, jakie narzędzia AI uruchomiły samodzielnie w ciągu ostatnich dwunastu miesięcy.