Två Anrop Förvandlar en Standardinstallation till Root

CVE-2026-9198 är en kodinjiceringssårbarhet i Langflow, den öppna källkodsplattform team använder för att visuellt bygga AI-agentflödesscheman, med ett CVSS-värde på 9,8 av 10. Vägen till fullständig komprometterin kräver exakt två förfrågningar. Den första träffar slutpunkten /api/v1/auto_login, som i en standardinstallation inte är begränsad till den lokala maskinen och delar ut en SUPERUSER-autentiseringstoken till vem som helst på nätverket, utan inloggningsuppgifter. Den andra förfrågan använder den token mot /api/v1/validate/code, en slutpunkt som kör angriparlevererad Python-kod via språkets egen exec()-funktion.

IBM, som tog över förvaltningen av Langflow-projektet och underhåller det som Langflow OSS, offentliggjorde sårbarheten och släppte version 1.10.1 med åtgärden samma dag, den 17 juli 2026. Versionerna 1.0.0 till 1.10.0 är berörda. Det finns ingen partiell begränsning utan uppgraderingen: eftersom felet ligger i oautentiserat standardbeteende är begränsning av nätverksåtkomst till Langflow-värden den enda tillfälliga kontroll som verkligen stänger dörren.

756 Försök, 295 Angripare, 42 Länder till den 12 Augusti

En offentlig proof-of-concept för exploateringskedjan publicerades den 21 juli 2026, fyra dagar efter att patchen släppts, och utnyttjandet accelererade därifrån. Sårbarhetsunderrättelseföretaget KEVIntel, som kör sensorer specifikt för att fånga verklig attacktrafik mot katalogiserade sårbarheter, registrerade 756 utnyttjandeförsök från 295 unika angripar-IP-adresser spridda över 42 länder under perioden från 6 juli till 12 augusti 2026.

Den amerikanska cybersäkerhetsmyndigheten CISA lade till CVE-2026-9198 i sin katalog över aktivt utnyttjade sårbarheter den 4 augusti och bekräftade därmed att aktiviteten inte var skanningsbrus utan genuina komprometteringsförsök. Sårbarhetens EPSS-värde, en modell som förutsäger sannolikheten för utnyttjande inom de kommande 30 dagarna, ligger på 17,4 procent - i sig ett betydande tal för en sårbarhet med offentlig proof-of-concept, eftersom de flesta katalogiserade CVE:er aldrig når två siffror.

Varför Ett Prototypverktyg Slutade Exponerat mot Internet

Langflow byggdes för att en icke-specialist snabbt ska kunna koppla en språkmodell till en fungerande agent utan att skriva mycket kod, och just därför sprider det sig i ett företag på det sätt det gör. En dataforskare eller produktchef kan sätta upp en instans på en bärbar dator, en delad server eller en moln-VM på en eftermiddag för att testa en idé, utan ärende hos central infrastruktur och utan rad i något säkerhetsregister.

Det mönstret kallar säkerhetsteam allt oftare skugg-AI: verktyg som fyller ett verkligt, ofta legitimt affärsbehov men som är utrullade utanför de förändringslednings- och tillgångsförteckningsprocesser som normalt genast skulle flagga denna CVE för patchning. De 295 angripar-IP-adresserna som KEVIntel observerade behövde ingen mållista. Standardbeteendet hos auto_login går att skanna i internetskala, och en instans som ingen minns att man satt upp är precis den som aldrig får meddelandet.

Vad Detta Betyder för Nästa Patchcykel - Inte Bara Denna

För varje EU- eller brittisk organisation som arbetar med riskhanteringskraven i artikel 21 i NIS2 är den operativa läxan inte CVE:n i sig, eftersom åtgärden är en enradig versionsuppdatering. Den är att artikelns krav på synlighet över nät- och informationssystem också måste omfatta instanser som affärsteam, inte IT, satt i drift. En nationell CSIRT kan bara lägga till en sådan sårbarhet i den vägledning den publicerar; den kan inte inventera ett företags skugg-AI-fotavtryck åt det.

Det praktiska svaret denna vecka har tre delar: kör en extern skanning efter exponerade /api/v1/auto_login-slutpunkter över varje delnät och molnkonto organisationen kontrollerar, inte bara de IT redan spårar; uppgradera varje funnen Langflow-instans till 1.10.1 eller senare; och använd denna incident som anledning att direkt fråga varje produkt- och dataTeam vilka AI-verktyg de satt upp på egen hand under de senaste tolv månaderna.