
IBM Langflow OSS における重大な未認証 RCE の PoC および検出ガイド。auto_login トークンバイパスと安全でない /validate/code の Python 評価を対象としています。
IBM Langflow OSS に影響する重大な未認証リモートコード実行の脆弱性です。
この脆弱性は、2つの弱点を連鎖させることで発生します:
/api/v1/auto_login は、未認証のネットワーク呼び出し元に対して権限付きの SUPERUSER ベアラートークンを発行できます。/api/v1/validate/code は、攻撃者が制御する Python コードを安全でない実行コンテキストで処理します。連鎖させると、これらの弱点により、Langflow バックエンドプロセスの権限で任意の Python コードが実行される可能性があります。
この脆弱性の CVSS v3.1 スコアは 9.8(Critical) であり、CWE-94 — コード生成の不適切な制御 に分類されます。
| 製品 | 脆弱なバージョン | 修正バージョン |
|---|---|---|
| IBM Langflow OSS | 1.0.0 – 1.10.0 | 1.10.1 |
IBM は Langflow OSS 1.10.1 へのアップグレードを推奨しています。
CVSS: 9.8 Critical
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Unauthenticated attacker
|
v
/api/v1/auto_login
|
| SUPERUSER bearer token
v
/api/v1/validate/code
|
| Unsafe Python evaluation
v
Remote Code Execution
|
v
Langflow backend process
重要なセキュリティ上の問題は、単にどちらかのエンドポイントが存在することではありません。影響は、認証バイパス/トークン発行プリミティブと、安全でないコード検証メカニズムの組み合わせから生じます。
悪用に成功すると、攻撃者は Langflow バックエンドのセキュリティコンテキストでコードを実行できるようになります。
デプロイ環境によっては、以下が露出する可能性があります:
したがって、実際の影響は、Langflow プロセスが利用できる権限とネットワークアクセスに大きく依存します。
以下のリクエストは 非破壊的な識別 を目的としており、コード実行ペイロードは含まれません。
GET / HTTP/1.1
Host: TARGET
Accept: */*
Connection: close
GET /docs HTTP/1.1
Host: TARGET
Accept: text/html,*/*
Connection: close
GET /api/v1/auto_login HTTP/1.1
Host: TARGET
Accept: application/json
Connection: close
防御的なテストでは、返された認証情報を実際に使用しようとするのではなく、ステータスコード、ヘッダー、レスポンス構造を記録してください。
有用な防御テレメトリのパターンは次のとおりです:
/api/v1/auto_login
followed shortly by
/api/v1/validate/code
通常の Langflow フロントエンドトラフィックを伴わずにこれらのリクエストを行う送信元は、特に調査する価値があります。
本番インスタンスに対して /api/v1/validate/code に任意の Python を送信して脆弱性をテストしないでください。
安全な検証ワークフローは次のとおりです:
1. Identify the Langflow version
2. Confirm whether it is <= 1.10.0
3. Review access logs for the affected endpoints
4. Check for unexpected SUPERUSER token issuance
5. Check process/application logs for suspicious Python execution
6. Upgrade to 1.10.1
7. Rotate potentially exposed credentials
8. Investigate the host if exploitation is suspected
以下を監視してください:
POST /api/v1/validate/code
GET /api/v1/auto_login
POST /api/v1/auto_login
特に疑わしい動作には以下が含まれます:
/api/v1/auto_login への未認証リクエストaccess_token を含む 200 OK レスポンスauto_login リクエストの直後に行われる /api/v1/validate/code へのリクエストLangflow OSS を以下にアップグレードしてください:
1.10.1 or later
IBM は特に 1.10.1 へのアップグレードを推奨しています。
悪用が疑われる場合、パッチ適用だけでは十分と見なすべきではありません。ログとホストのテレメトリを確認し、Langflow プロセスがアクセスできた可能性のあるシークレットをローテーションしてください。
CISA は 2026年8月4日、CVE-2026-9198 を Known Exploited Vulnerabilities カタログに追加しました。
このリポジトリは、許可されたセキュリティ研究、脆弱性分析、検知エンジニアリング、および管理された実験環境を目的としています。
| メトリック | 値 |
|---|
| 攻撃元情報 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な特権レベル | 不要 |
| ユーザー関与レベル | 不要 |
| 機密性への影響 | 高 |
| 完全性への影響 | 高 |
| 可用性への影響 | 高 |
| スコープ | 変更なし |