Wpis do katalogu CISA Known Exploited Vulnerabilities nie jest ostrzeżeniem teoretycznym. Trafiają tam wyłącznie podatności, które przestępcy już wykorzystują w rzeczywistych atakach. 4 sierpnia 2026 dołączyła do nich CVE-2026-9198, luka w oprogramowaniu Langflow OSS, a CISA wyznaczyła termin naprawy na 7 sierpnia 2026.
Z tego tekstu dowiesz się, jak działa ta podatność, które wersje Langflow OSS są zagrożone i dlaczego agencja uznała sprawę za pilną. Poznasz też jedyną potwierdzoną naprawę oraz pytania, które warto zadać osobom odpowiedzialnym za systemy w firmie.
Najważniejsze fakty w pigułce
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-9198 |
Nazwa w katalogu KEV | IBM Langflow Code Injection Vulnerability |
Produkt | Langflow OSS, według biuletynu IBM w wersjach na Windows, Mac OS i Linux |
Wersje zagrożone | od 1.0.0 do 1.10.0 włącznie |
Wersja z naprawą | 1.10.1, zgodnie z zaleceniem IBM |
Typ podatności | wstrzyknięcie kodu, klasyfikacja CWE-94 według IBM |
Ocena CVSS 3.1 | 9.8 na 10 według IBM, NVD nie nadał własnej oceny |
Wpis do katalogu KEV | 4 sierpnia 2026 |
Termin naprawy z katalogu KEV | 7 sierpnia 2026 |
Identyfikator w bazie ENISA | EUVD-2026-45236 |
Ocenę 9.8 w dziesięciostopniowej skali CVSS wystawił IBM i obowiązuje ona jako jedyna metryka, bo NVD nie opublikował własnej. Wektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H opisuje atak możliwy do przeprowadzenia przez sieć, bez posiadanych uprawnień i bez udziału użytkownika, z pełnym skutkiem dla poufności, integralności oraz dostępności systemu. Konfiguracja CPE w NVD potwierdza granicę naprawy: podatne są wersje od 1.0.0 do wszystkich niższych niż 1.10.1.
Na czym polega podatność
Jedną z funkcji Langflow OSS jest walidator kodu, mechanizm sprawdzający poprawność kodu przesłanego przez użytkownika. Problem polega na tym, że walidator nie ogranicza się do czytania. Już w momencie definiowania funkcji wykonuje jej dekoratory, argumenty domyślne i adnotacje. Fragment obcego kodu uruchamia się na serwerze, zanim jakakolwiek kontrola zdąży go odrzucić, co umożliwia wykonanie dowolnych poleceń na systemie gospodarza.
Nietechnicznie: wyobraź sobie pracownika, który ma sprawdzić, czy pismo jest poprawnie napisane. Zamiast je tylko przeczytać, wykonuje po drodze każde polecenie zapisane w nagłówku. Kto zna ten zwyczaj, wpisuje w nagłówku „wyślij kopię dokumentów na wskazany adres” i pracownik je wykona, jeszcze zanim uzna pismo za błędne.
Scenariusz | Oczekiwane działanie | Działanie z podatnością |
|---|
Sprawdzenie kodu | Walidator czyta i ocenia przesłany kod | Walidator wykonuje fragmenty kodu przy definiowaniu funkcji |
Wydanie uprawnień | Token administratora po poprawnym logowaniu | Token SUPERUSER dla wywołującego z sieci, bez uwierzytelnienia (według NVD) |
Uruchamianie poleceń | Tylko uprawnieni użytkownicy | Niezalogowana osoba z dostępem sieciowym |
Łańcuch ataku krok po kroku
Według biuletynu IBM atak łączy dwa punkty końcowe API, czyli adresy, pod którymi program przyjmuje żądania z sieci. Efektem jest pełne zdalne wykonanie kodu przez osobę bez konta w systemie.
Etap | Działanie napastnika | Odpowiedź systemu |
|---|
1 | Odnajduje w sieci serwer Langflow OSS w podatnej wersji | Instalacja z domyślną konfiguracją ma włączone automatyczne logowanie i osiągalny punkt końcowy walidacji (według IBM) |
2 | Wywołuje adres /api/v1/auto_login | System wydaje token z uprawnieniami SUPERUSER bez sprawdzania tożsamości (według NVD) |
3 | Wysyła spreparowany kod na adres /api/v1/validate/code | Walidator wykonuje przesłany kod przez funkcję exec() (według NVD) |
4 | Wydaje własne polecenia serwerowi | Polecenia uruchamiają się na systemie gospodarza |
Token to cyfrowy klucz, którym system rozpoznaje zalogowaną osobę. SUPERUSER to konto z najwyższymi uprawnieniami, więc jego token otwiera funkcje administracyjne. Funkcja exec() uruchamia przekazany jej tekst jako program, dlatego kod trafiający do walidatora działa jak polecenie wydane bezpośrednio na serwerze.
Według biuletynu IBM warunkiem wykorzystania jest włączona funkcja automatycznego logowania oraz osiągalny z sieci punkt końcowy walidacji, a to domyślny stan produktu. Napastnik nie musi liczyć na błąd administratora: wystarczy, że serwer działa tak, jak został zainstalowany.
Dlaczego CISA uznała sprawę za pilną
Katalog KEV zawiera wyłącznie podatności wykorzystywane w praktyce, więc wpis z 4 sierpnia 2026 oznacza, że CVE-2026-9198 nie jest ryzykiem hipotetycznym. W ocenie SSVC udostępnionej w NVD koordynator CISA zaklasyfikował eksploatację jako aktywną, automatyzowalność ataku jako możliwą, a wpływ techniczny jako całkowity. Atak nadający się do automatyzacji może być powtarzany masowo, bez wybierania konkretnej ofiary.
Podobny obraz daje model EPSS, który szacuje prawdopodobieństwo wykorzystania luki w ciągu trzydziestu dni. Według danych FIRST z 23 sierpnia 2026 wynosi ono 0,18784, czyli około dziewiętnaście procent, przy percentylu 0,97130. Według szeregu czasowego FIRST jeszcze 26 lipca 2026 wskaźnik wynosił 0,00443, a po wpisie do katalogu KEV urósł ponad czterdziestokrotnie. W polu dotyczącym kampanii ransomware CISA wpisała wartość Unknown, czyli nie potwierdziła użycia tej luki przez grupy ransomware.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Data | Zdarzenie |
|---|
2 lipca 2026 | IBM publikuje biuletyn, podatność zgłosił badacz IBM Harish Kolla |
17 lipca 2026 | publikacja rekordu CVE w NVD |
26 lipca 2026 | EPSS na poziomie 0,00443 (według FIRST) |
4 sierpnia 2026 | wpis do katalogu KEV, alert CISA łącznie o trzech podatnościach (obok CVE-2026-9198 także CVE-2026-18556 i CVE-2026-34486), ENISA ustala początek wykorzystywania na ten dzień |
7 sierpnia 2026 | termin naprawy wyznaczony przez CISA |
17 sierpnia 2026 | status Analyzed w NVD, ostatnia modyfikacja biuletynu IBM |
23 sierpnia 2026 | EPSS 0,18784 przy percentylu 0,97130 (według FIRST) |
Co oznacza pełna kontrola nad serwerem
Dowolne wykonanie poleceń na systemie gospodarza to pełna władza nad maszyną. Kto ją uzyska, może odczytać i zabrać dane przetwarzane przez serwer albo zmienić działanie zainstalowanych aplikacji. Może też zaszyfrować pliki i wykorzystać maszynę jako punkt wejścia do kolejnych systemów w firmowej sieci. Według biuletynu IBM produkt działa na systemach Windows, Mac OS i Linux, więc sam wybór platformy nie ogranicza ryzyka. Biuletyn wymienia wyłącznie wariant Langflow OSS.
Jedyna potwierdzona naprawa: wersja 1.10.1
IBM zaleca aktualizację Langflow OSS do wersji 1.10.1 i jest to jedyna metoda o potwierdzonym działaniu. W sekcji obejść i środków łagodzących biuletyn wpisuje wprost „None”. Nie ma więc podstaw, by traktować zmianę konfiguracji jako zamiennik aktualizacji. Termin z katalogu KEV minął 7 sierpnia 2026, więc instalacje wciąż podatne działają już poza oknem reakcji wyznaczonym przez CISA.
Porządek działań jest następujący:
- ustalenie, czy w firmowej infrastrukturze działa Langflow OSS i gdzie jest osiągalny,
- sprawdzenie numeru wersji każdej instalacji, bo zagrożony jest zakres od 1.0.0 do 1.10.0 włącznie,
- aktualizacja do wersji 1.10.1 zgodnie z zaleceniem IBM,
- weryfikacja numeru wersji po aktualizacji.
Pytania do zespołu odpowiedzialnego za systemy
Pytanie | Dlaczego warto je zadać |
|---|
Czy w firmie działa Langflow OSS i w jakiej wersji? | Podatne są wersje od 1.0.0 do 1.10.0 włącznie |
Czy serwer z Langflow jest osiągalny z sieci, także spoza biura? | Warunkiem ataku jest sieciowa osiągalność punktu końcowego walidacji (według IBM) |
Kiedy zaplanowana jest aktualizacja do wersji 1.10.1? | To jedyna naprawa wskazana przez IBM |
Skąd pochodzi instalacja i kto nią zarządza? | Narzędzia wdrażane poza centralnym nadzorem bywają pomijane przy inwentaryzacji |
Wniosek dla osób decyzyjnych jest krótki: podatność jest aktywnie wykorzystywana, atak nie wymaga logowania, a jedyną potwierdzoną obroną jest wersja 1.10.1. Im wcześniej inwentaryzacja i aktualizacja, tym krócej firma pozostaje w grupie potencjalnych celów.