
IBM Langflow OSS의 치명적인 비인증 RCE에 대한 PoC 및 탐지 가이드로, auto_login 토큰 우회와 안전하지 않은 /validate/code Python 코드 평가를 다룹니다.
IBM Langflow OSS에 영향을 미치는 치명적인 인증되지 않은 원격 코드 실행 취약점입니다.
이 취약점은 두 가지 약점을 연결하여 발생합니다:
/api/v1/auto_login은 인증되지 않은 네트워크 호출자에게 권한 있는 SUPERUSER 베어러 토큰을 발급할 수 있습니다./api/v1/validate/code는 공격자가 제어하는 Python 코드를 안전하지 않은 실행 컨텍스트에서 처리합니다.연결되면 이러한 약점은 Langflow 백엔드 프로세스의 권한으로 임의의 Python 코드 실행으로 이어질 수 있습니다.
이 취약점은 CVSS v3.1 점수 9.8(치명적) 이며 CWE-94 — 코드 생성의 부적절한 제어로 분류됩니다.
| 제품 | 취약한 버전 | 수정된 버전 |
|---|---|---|
| IBM Langflow OSS | 1.0.0 – 1.10.0 | 1.10.1 |
IBM은 Langflow OSS 1.10.1로 업그레이드할 것을 권장합니다.
CVSS: 9.8 치명적
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Unauthenticated attacker
|
v
/api/v1/auto_login
|
| SUPERUSER bearer token
v
/api/v1/validate/code
|
| Unsafe Python evaluation
v
Remote Code Execution
|
v
Langflow backend process
중요한 보안 문제는 단순히 어느 한 엔드포인트가 존재한다는 것이 아닙니다. 그 영향은 인증 우회/토큰 발급 프리미티브와 안전하지 않은 코드 검증 메커니즘의 결합에서 비롯됩니다.
성공적으로 악용되면 공격자는 Langflow 백엔드의 보안 컨텍스트에서 코드를 실행할 수 있습니다.
배포 방식에 따라 다음이 노출될 수 있습니다:
따라서 실제 영향은 Langflow 프로세스가 가진 권한과 네트워크 접근 범위에 크게 의존합니다.
다음 요청은 비파괴적 식별을 위한 것이며 코드 실행 페이로드를 포함하지 않습니다.
GET / HTTP/1.1
Host: TARGET
Accept: */*
Connection: close
GET /docs HTTP/1.1
Host: TARGET
Accept: text/html,*/*
Connection: close
GET /api/v1/auto_login HTTP/1.1
Host: TARGET
Accept: application/json
Connection: close
방어적 테스트를 위해서는 반환된 자격 증명 자료를 사용하려고 시도하지 말고 상태 코드, 헤더 및 응답 구조를 기록하십시오.
유용한 방어적 텔레메트리 패턴은 다음과 같습니다:
/api/v1/auto_login
followed shortly by
/api/v1/validate/code
일반적인 Langflow 프론트엔드 트래픽 없이 이러한 요청을 보내는 소스는 특히 조사할 가치가 있습니다.
프로덕션 인스턴스를 대상으로 /api/v1/validate/code에 임의의 Python을 제출하여 취약점을 테스트하지 마십시오.
안전한 검증 워크플로우는 다음과 같습니다:
1. Identify the Langflow version
2. Confirm whether it is <= 1.10.0
3. Review access logs for the affected endpoints
4. Check for unexpected SUPERUSER token issuance
5. Check process/application logs for suspicious Python execution
6. Upgrade to 1.10.1
7. Rotate potentially exposed credentials
8. Investigate the host if exploitation is suspected
다음을 모니터링하십시오:
POST /api/v1/validate/code
GET /api/v1/auto_login
POST /api/v1/auto_login
특히 의심스러운 동작은 다음과 같습니다:
/api/v1/auto_login에 대한 인증되지 않은 요청access_token을 포함하는 200 OK 응답auto_login 요청 직후 이어지는 /api/v1/validate/codeLangflow OSS를 다음 버전으로 업그레이드하십시오:
1.10.1 or later
IBM은 구체적으로 1.10.1로 업그레이드할 것을 권장합니다.
악용이 의심되는 경우 패치만으로는 충분하지 않은 것으로 간주해야 합니다. 로그와 호스트 텔레메트리를 검토하고 Langflow 프로세스가 접근할 수 있었을 수 있는 비밀을 교체하십시오.
CISA는 2026년 8월 4일에 CVE-2026-9198을 KEV(알려진 악용 취약점) 카탈로그에 추가했습니다.
이 저장소는 공인된 보안 연구, 취약점 분석, 탐지 엔지니어링 및 통제된 실험실 환경을 위한 것입니다.
| 지표 | 값 |
|---|
| 공격 벡터 | 네트워크 |
| 공격 복잡성 | 낮음 |
| 필요한 권한 | 없음 |
| 사용자 상호 작용 | 없음 |
| 기밀성 | 높음 |
| 무결성 | 높음 |
| 가용성 | 높음 |
| 범위 | 변경되지 않음 |