Uma Cadeia de Duas Chamadas Transforma uma Instalação Padrão em Root
A CVE-2026-9198 é uma falha de injeção de código no Langflow, a plataforma de código aberto que as equipas usam para construir visualmente fluxos de trabalho de agentes de IA, com uma pontuação CVSS de 9,8 em 10. O caminho para o comprometimento total exige exatamente dois pedidos. O primeiro atinge o ponto de acesso /api/v1/auto_login, que numa instalação padrão não está limitado à máquina local e entrega um token de autenticação SUPERUSER a qualquer chamador na rede, sem credenciais. O segundo pedido usa esse token contra /api/v1/validate/code, um ponto de acesso que executa código Python fornecido pelo atacante através da própria função exec() da linguagem.
A IBM, que assumiu a responsabilidade pelo projeto Langflow e o mantém como Langflow OSS, divulgou a vulnerabilidade e lançou a versão 1.10.1 com a correção no mesmo dia, 17 de julho de 2026. As versões afetadas vão da 1.0.0 à 1.10.0. Não existe mitigação parcial sem a atualização: como a falha reside no comportamento padrão não autenticado, restringir o acesso de rede ao anfitrião Langflow é o único controlo provisório que efetivamente fecha a porta.
756 Tentativas, 295 Atacantes, 42 Países até 12 de Agosto
Uma prova de conceito pública da cadeia de exploração ficou disponível a 21 de julho de 2026, quatro dias depois de a correção ter sido lançada, e a exploração acelerou a partir daí. A empresa de informações sobre vulnerabilidades KEVIntel, que opera sensores especificamente para captar tráfego de ataque real contra falhas catalogadas, registou 756 tentativas de exploração a partir de 295 endereços IP únicos de atacantes espalhados por 42 países entre 6 de julho e 12 de agosto de 2026.
A agência norte-americana de cibersegurança CISA adicionou a CVE-2026-9198 ao seu catálogo de vulnerabilidades exploradas conhecidas a 4 de agosto, confirmando que a atividade não era ruído de deteção mas tentativas genuínas de comprometimento. A pontuação EPSS da vulnerabilidade, um modelo que prevê a probabilidade de exploração nos próximos 30 dias, situa-se em 17,4 por cento - um valor significativo para uma falha com prova de conceito pública, já que a maioria das CVE catalogadas nunca atinge dois dígitos.
Porque Razão uma Ferramenta de Prototipagem Ficou Exposta à Internet
O Langflow foi concebido para que alguém sem ser especialista consiga ligar rapidamente um LLM a um agente funcional sem escrever muito código, e é precisamente por isso que se espalha numa empresa da forma como se espalha. Um cientista de dados ou um gestor de produto pode criar uma instância num portátil, num servidor partilhado ou numa máquina virtual na nuvem numa tarde para testar uma ideia, sem abrir um pedido junto da infraestrutura central e sem constar de qualquer registo de segurança.
Esse padrão é o que as equipas de segurança chamam cada vez mais IA sombra: ferramentas que servem uma necessidade de negócio real, muitas vezes legítima, implementadas fora dos processos de gestão de mudança e de inventário de ativos que normalmente assinalariam esta CVE para correção imediata. Os 295 endereços IP de atacantes observados pela KEVIntel não precisaram de uma lista de alvos. O comportamento padrão do auto_login é pesquisável à escala da internet, e uma instância de que ninguém se lembra de ter criado é exatamente a que nunca recebe o aviso.
O Que Isto Significa para o Próximo Ciclo de Correções, Não Só Este
Para qualquer organização da UE ou do Reino Unido a trabalhar nas obrigações de gestão de risco do artigo 21 da NIS2, a lição operacional não é a CVE em si, já que a correção é uma atualização de versão de uma linha. É que o requisito do artigo de manter visibilidade sobre os sistemas de rede e de informação tem de se estender às instâncias que as equipas de negócio, e não as TI, colocaram em funcionamento. Um CSIRT nacional só pode acrescentar uma falha como esta às orientações que publica; não pode inventariar a pegada de IA sombra de uma empresa em seu nome.
A resposta prática desta semana tem três partes: efetuar uma verificação externa à procura de pontos de acesso /api/v1/auto_login expostos em cada sub-rede e conta na nuvem que a organização controla, não apenas as já monitorizadas pelas TI; atualizar cada instância de Langflow encontrada para a versão 1.10.1 ou posterior; e usar este incidente como o gatilho para perguntar diretamente a cada equipa de produto e de dados que ferramentas de IA colocaram em funcionamento por conta própria nos últimos doze meses.
Leia a seguir: A falha Cisco sob ataque teve apenas 5,3 | 45.601 falhas e só 171 estão a ser usadas



