Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-9198 w Langflow OSS: przejęcie serwera bez logowania i jedyna potwierdzona naprawa

Podatność CVE-2026-9198 w Langflow OSS pozwala niezalogowanemu napastnikowi uruchomić własny kod na serwerze. CISA wpisała ją do katalogu aktywnie wykorzystywanych luk, a IBM nie podaje żadnego obejścia. Tekst wyjaśnia mechanizm ataku, zagrożone wersje i jedyną potwierdzoną naprawę.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
27 sierpnia 2026 5 min czytania
langflow logo

Wpis do katalogu CISA Known Exploited Vulnerabilities nie jest ostrzeżeniem teoretycznym. Trafiają tam wyłącznie podatności, które przestępcy już wykorzystują w rzeczywistych atakach. 4 sierpnia 2026 dołączyła do nich CVE-2026-9198, luka w oprogramowaniu Langflow OSS, a CISA wyznaczyła termin naprawy na 7 sierpnia 2026.

Z tego tekstu dowiesz się, jak działa ta podatność, które wersje Langflow OSS są zagrożone i dlaczego agencja uznała sprawę za pilną. Poznasz też jedyną potwierdzoną naprawę oraz pytania, które warto zadać osobom odpowiedzialnym za systemy w firmie.

Najważniejsze fakty w pigułce

Element

Szczegóły

Identyfikator

CVE-2026-9198

Nazwa w katalogu KEV

IBM Langflow Code Injection Vulnerability

Produkt

Langflow OSS, według biuletynu IBM w wersjach na Windows, Mac OS i Linux

Wersje zagrożone

od 1.0.0 do 1.10.0 włącznie

Wersja z naprawą

1.10.1, zgodnie z zaleceniem IBM

Typ podatności

wstrzyknięcie kodu, klasyfikacja CWE-94 według IBM

Ocena CVSS 3.1

9.8 na 10 według IBM, NVD nie nadał własnej oceny

Wpis do katalogu KEV

4 sierpnia 2026

Termin naprawy z katalogu KEV

7 sierpnia 2026

Identyfikator w bazie ENISA

EUVD-2026-45236

Ocenę 9.8 w dziesięciostopniowej skali CVSS wystawił IBM i obowiązuje ona jako jedyna metryka, bo NVD nie opublikował własnej. Wektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H opisuje atak możliwy do przeprowadzenia przez sieć, bez posiadanych uprawnień i bez udziału użytkownika, z pełnym skutkiem dla poufności, integralności oraz dostępności systemu. Konfiguracja CPE w NVD potwierdza granicę naprawy: podatne są wersje od 1.0.0 do wszystkich niższych niż 1.10.1.

Na czym polega podatność

Jedną z funkcji Langflow OSS jest walidator kodu, mechanizm sprawdzający poprawność kodu przesłanego przez użytkownika. Problem polega na tym, że walidator nie ogranicza się do czytania. Już w momencie definiowania funkcji wykonuje jej dekoratory, argumenty domyślne i adnotacje. Fragment obcego kodu uruchamia się na serwerze, zanim jakakolwiek kontrola zdąży go odrzucić, co umożliwia wykonanie dowolnych poleceń na systemie gospodarza.

Nietechnicznie: wyobraź sobie pracownika, który ma sprawdzić, czy pismo jest poprawnie napisane. Zamiast je tylko przeczytać, wykonuje po drodze każde polecenie zapisane w nagłówku. Kto zna ten zwyczaj, wpisuje w nagłówku „wyślij kopię dokumentów na wskazany adres” i pracownik je wykona, jeszcze zanim uzna pismo za błędne.

Scenariusz

Oczekiwane działanie

Działanie z podatnością

Sprawdzenie kodu

Walidator czyta i ocenia przesłany kod

Walidator wykonuje fragmenty kodu przy definiowaniu funkcji

Wydanie uprawnień

Token administratora po poprawnym logowaniu

Token SUPERUSER dla wywołującego z sieci, bez uwierzytelnienia (według NVD)

Uruchamianie poleceń

Tylko uprawnieni użytkownicy

Niezalogowana osoba z dostępem sieciowym

Łańcuch ataku krok po kroku

Według biuletynu IBM atak łączy dwa punkty końcowe API, czyli adresy, pod którymi program przyjmuje żądania z sieci. Efektem jest pełne zdalne wykonanie kodu przez osobę bez konta w systemie.

Etap

Działanie napastnika

Odpowiedź systemu

1

Odnajduje w sieci serwer Langflow OSS w podatnej wersji

Instalacja z domyślną konfiguracją ma włączone automatyczne logowanie i osiągalny punkt końcowy walidacji (według IBM)

2

Wywołuje adres /api/v1/auto_login

System wydaje token z uprawnieniami SUPERUSER bez sprawdzania tożsamości (według NVD)

3

Wysyła spreparowany kod na adres /api/v1/validate/code

Walidator wykonuje przesłany kod przez funkcję exec() (według NVD)

4

Wydaje własne polecenia serwerowi

Polecenia uruchamiają się na systemie gospodarza

Token to cyfrowy klucz, którym system rozpoznaje zalogowaną osobę. SUPERUSER to konto z najwyższymi uprawnieniami, więc jego token otwiera funkcje administracyjne. Funkcja exec() uruchamia przekazany jej tekst jako program, dlatego kod trafiający do walidatora działa jak polecenie wydane bezpośrednio na serwerze.

Według biuletynu IBM warunkiem wykorzystania jest włączona funkcja automatycznego logowania oraz osiągalny z sieci punkt końcowy walidacji, a to domyślny stan produktu. Napastnik nie musi liczyć na błąd administratora: wystarczy, że serwer działa tak, jak został zainstalowany.

Dlaczego CISA uznała sprawę za pilną

Katalog KEV zawiera wyłącznie podatności wykorzystywane w praktyce, więc wpis z 4 sierpnia 2026 oznacza, że CVE-2026-9198 nie jest ryzykiem hipotetycznym. W ocenie SSVC udostępnionej w NVD koordynator CISA zaklasyfikował eksploatację jako aktywną, automatyzowalność ataku jako możliwą, a wpływ techniczny jako całkowity. Atak nadający się do automatyzacji może być powtarzany masowo, bez wybierania konkretnej ofiary.

Podobny obraz daje model EPSS, który szacuje prawdopodobieństwo wykorzystania luki w ciągu trzydziestu dni. Według danych FIRST z 23 sierpnia 2026 wynosi ono 0,18784, czyli około dziewiętnaście procent, przy percentylu 0,97130. Według szeregu czasowego FIRST jeszcze 26 lipca 2026 wskaźnik wynosił 0,00443, a po wpisie do katalogu KEV urósł ponad czterdziestokrotnie. W polu dotyczącym kampanii ransomware CISA wpisała wartość Unknown, czyli nie potwierdziła użycia tej luki przez grupy ransomware.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Data

Zdarzenie

2 lipca 2026

IBM publikuje biuletyn, podatność zgłosił badacz IBM Harish Kolla

17 lipca 2026

publikacja rekordu CVE w NVD

26 lipca 2026

EPSS na poziomie 0,00443 (według FIRST)

4 sierpnia 2026

wpis do katalogu KEV, alert CISA łącznie o trzech podatnościach (obok CVE-2026-9198 także CVE-2026-18556 i CVE-2026-34486), ENISA ustala początek wykorzystywania na ten dzień

7 sierpnia 2026

termin naprawy wyznaczony przez CISA

17 sierpnia 2026

status Analyzed w NVD, ostatnia modyfikacja biuletynu IBM

23 sierpnia 2026

EPSS 0,18784 przy percentylu 0,97130 (według FIRST)

Co oznacza pełna kontrola nad serwerem

Dowolne wykonanie poleceń na systemie gospodarza to pełna władza nad maszyną. Kto ją uzyska, może odczytać i zabrać dane przetwarzane przez serwer albo zmienić działanie zainstalowanych aplikacji. Może też zaszyfrować pliki i wykorzystać maszynę jako punkt wejścia do kolejnych systemów w firmowej sieci. Według biuletynu IBM produkt działa na systemach Windows, Mac OS i Linux, więc sam wybór platformy nie ogranicza ryzyka. Biuletyn wymienia wyłącznie wariant Langflow OSS.

Jedyna potwierdzona naprawa: wersja 1.10.1

IBM zaleca aktualizację Langflow OSS do wersji 1.10.1 i jest to jedyna metoda o potwierdzonym działaniu. W sekcji obejść i środków łagodzących biuletyn wpisuje wprost „None”. Nie ma więc podstaw, by traktować zmianę konfiguracji jako zamiennik aktualizacji. Termin z katalogu KEV minął 7 sierpnia 2026, więc instalacje wciąż podatne działają już poza oknem reakcji wyznaczonym przez CISA.

Porządek działań jest następujący:

  • ustalenie, czy w firmowej infrastrukturze działa Langflow OSS i gdzie jest osiągalny,
  • sprawdzenie numeru wersji każdej instalacji, bo zagrożony jest zakres od 1.0.0 do 1.10.0 włącznie,
  • aktualizacja do wersji 1.10.1 zgodnie z zaleceniem IBM,
  • weryfikacja numeru wersji po aktualizacji.

Pytania do zespołu odpowiedzialnego za systemy

Pytanie

Dlaczego warto je zadać

Czy w firmie działa Langflow OSS i w jakiej wersji?

Podatne są wersje od 1.0.0 do 1.10.0 włącznie

Czy serwer z Langflow jest osiągalny z sieci, także spoza biura?

Warunkiem ataku jest sieciowa osiągalność punktu końcowego walidacji (według IBM)

Kiedy zaplanowana jest aktualizacja do wersji 1.10.1?

To jedyna naprawa wskazana przez IBM

Skąd pochodzi instalacja i kto nią zarządza?

Narzędzia wdrażane poza centralnym nadzorem bywają pomijane przy inwentaryzacji

Wniosek dla osób decyzyjnych jest krótki: podatność jest aktywnie wykorzystywana, atak nie wymaga logowania, a jedyną potwierdzoną obroną jest wersja 1.10.1. Im wcześniej inwentaryzacja i aktualizacja, tym krócej firma pozostaje w grupie potencjalnych celów.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.