影响 IBM Langflow OSS 的严重未认证远程代码执行漏洞。
该漏洞源于以下两个弱点的组合利用:
/api/v1/auto_login 可向未认证的网络调用者签发具有特权的 SUPERUSER Bearer 令牌。/api/v1/validate/code 会在不安全的执行上下文中处理攻击者控制的 Python 代码。一旦组合利用,这些弱点就可能导致以 Langflow 后端进程的权限执行任意 Python 代码。
该漏洞的 CVSS v3.1 评分为 9.8(严重),被归类为 CWE-94 — 对生成代码的控制不当(代码注入)。
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| IBM Langflow OSS | 1.0.0 – 1.10.0 | 1.10.1 |
IBM 建议升级至 Langflow OSS 1.10.1。
CVSS: 9.8 严重(Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Unauthenticated attacker
|
v
/api/v1/auto_login
|
| SUPERUSER bearer token
v
/api/v1/validate/code
|
| Unsafe Python evaluation
v
Remote Code Execution
|
v
Langflow backend process
关键的安全问题并不仅仅是这两个端点的存在。其影响来自认证绕过/令牌签发原语与不安全的代码验证机制的组合。
成功利用可使攻击者在 Langflow 后端的安全上下文中执行代码。
具体取决于部署方式,这可能暴露:
因此,实际影响在很大程度上取决于 Langflow 进程所拥有的权限和网络访问能力。
以下请求旨在进行非破坏性识别,且不包含代码执行载荷。
GET / HTTP/1.1
Host: TARGET
Accept: */*
Connection: close
GET /docs HTTP/1.1
Host: TARGET
Accept: text/html,*/*
Connection: close
GET /api/v1/auto_login HTTP/1.1
Host: TARGET
Accept: application/json
Connection: close
进行防御性测试时,请记录状态码、响应头和响应结构,而不要尝试使用任何返回的凭据材料。
一个有用的防御性遥测模式是:
/api/v1/auto_login
followed shortly by
/api/v1/validate/code
如果一个来源发出这些请求,但周围没有正常的 Langflow 前端流量,则尤其值得调查。
请不要通过向生产实例的 /api/v1/validate/code 提交任意 Python 代码来测试该漏洞。
一个安全的验证流程是:
1. Identify the Langflow version
2. Confirm whether it is <= 1.10.0
3. Review access logs for the affected endpoints
4. Check for unexpected SUPERUSER token issuance
5. Check process/application logs for suspicious Python execution
6. Upgrade to 1.10.1
7. Rotate potentially exposed credentials
8. Investigate the host if exploitation is suspected
监控以下内容:
POST /api/v1/validate/code
GET /api/v1/auto_login
POST /api/v1/auto_login
尤其可疑的行为包括:
/api/v1/auto_login 的未认证请求access_token 的 200 OK 响应auto_login 请求之后出现的 /api/v1/validate/code将 Langflow OSS 升级至:
1.10.1 or later
IBM 特别建议升级至 1.10.1。
如果怀疑已被利用,则不应认为仅打补丁就足够了。请审查日志和主机遥测数据,并轮换可能已被 Langflow 进程访问的机密信息。
CISA 已于 2026 年 8 月 4 日将 CVE-2026-9198 添加到其已知被利用漏洞(KEV)目录中。
本仓库仅供经授权的安全研究、漏洞分析、检测工程以及受控实验室环境使用。
| 指标 | 值 |
|---|
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 无 |
| 用户交互 | 无 |
| 机密性 | 高 |
| 完整性 | 高 |
| 可用性 | 高 |
| 影响范围 | 不变 |