A falha CVE-2026-9198 (CVSS 9.8) no Langflow OSS permite que atacantes remotos sem autenticação executem código arbitrário no servidor ao encadear dois endpoints de API expostos em todas as instalações padrão do produto. A IBM, que mantém o projeto de orquestração de fluxos de IA, confirmou que não existe workaround para o problema e recomenda atualização imediata para a versão 1.10.1. A CISA adicionou a vulnerabilidade ao catálogo Known Exploited Vulnerabilities em 4 de agosto de 2026, estabelecendo o prazo de 7 de agosto para que agências federais apliquem a correção sob a diretiva BOD 26-04.
Como o ataque funciona
A exploração combina duas falhas distintas em um único encadeamento lógico, sem precisar de credenciais nem interação do usuário. O primeiro passo usa o endpoint /api/v1/auto_login, que emite tokens bearer com privilégios de superusuário para qualquer solicitante na rede, sem exigir credenciais. Esse token concede acesso administrativo completo à aplicação.
Com o token em mãos, o atacante envia código malicioso ao endpoint /api/v1/validate/code, que executa o conteúdo através da função exec() do Python. O validador de código executa decorators, argumentos padrão e anotações no momento da definição da função, o que significa que o payload não precisa sequer ser invocado explicitamente — basta ser submetido ao endpoint de validação para que comandos arbitrários rodem no sistema hospedeiro. O resultado é execução remota de código completa com confidencialidade, integridade e disponibilidade comprometidas.
A combinação de dois endpoints distintos torna a falha particularmente perigosa: nenhum dos componentes isoladamente parece crítico, mas o encadeamento transforma credenciais forjadas em execução de código sem qualquer barreira adicional. Em qualquer implantação em que o recurso de auto-login esteja ativo e o endpoint de validação esteja acessível pela rede, o ataque é viável.
Código de prova de conceito foi divulgado publicamente aproximadamente uma semana após o patch, acelerando significativamente a janela de exploração e motivando a entrada rápida da falha no catálogo KEV.
Prazo do KEV da CISA
A CISA incluiu a CVE-2026-9198 no catálogo Known Exploited Vulnerabilities em 4 de agosto de 2026, confirmando exploração ativa na natureza. O prazo de remediação estabelecido é 7 de agosto de 2026, exigindo que órgãos federais apliquem correções ou interrompam o uso do produto dentro de três dias corridos. A janela de cumprimento é uma das mais curtas registradas para vulnerabilidades de software, refletindo a gravidade do vetor.
A diretiva BOD 26-04 fundamenta a exigência e impõe ainda a realização de triagem forense nas instalações onde houver evidência de comprometimento. Organizações privadas não estão vinculadas ao prazo federal, mas a CISA recomenda expressamente o mesmo nível de prioridade. O catálogo KEV serve como referência para gestão de vulnerabilidades em todo o setor e já reuniu mais de 1.600 entradas desde sua criação, incluindo outras falhas críticas com prazos igualmente apertados.
Versões afetadas e correção
A vulnerabilidade afeta Langflow OSS nas versões de 1.0.0 a 1.10.0, com patch definitivo na versão 1.10.1. A IBM publicou o boletim de segurança em 2 de julho de 2026, classificando a falha como CWE-94 (injeção de código) e atribuindo pontuação CVSS 3.1 de 9.8 com vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — ou seja, explorável pela rede, sem privilégios, sem interação do usuário, com impacto total em confidencialidade, integridade e disponibilidade.
Não há mitigação intermediária confiável. Desabilitar o auto-login reduz parcialmente o vetor, mas não elimina o risco se o endpoint de validação permanecer acessível. A única ação recomendada pela IBM é a atualização para 1.10.1.
| Versão do Langflow OSS | Estado | Ação recomendada |
|---|---|---|
| 1.0.0 a 1.10.0 | Vulnerável | Atualizar para 1.10.1 |
| 1.10.1 | Corrigida | Manter atualizada |
| Anteriores a 1.0.0 | Não suportadas | Atualizar ou descontinuar |
Passos para defesa
Equipes de segurança devem priorizar a identificação de instâncias expostas e a atualização imediata. A janela entre a publicação do PoC e a entrada no KEV foi curta, o que aumenta a probabilidade de varreduras automatizadas em larga escala procurando instalações não corrigidas.
- Inventariar implantações: localizar todas as instâncias de Langflow OSS na rede, incluindo ambientes de desenvolvimento, homologação e contêineres em nuvem.
- Verificar versão: confirmar se cada instância roda a versão 1.10.1 ou superior em todos os ambientes.
- Restringir exposição: bloquear o acesso externo aos endpoints de API enquanto a atualização não for aplicada, usando firewalls ou listas de controle de acesso.
- Atualizar: aplicar a versão 1.10.1 em todas as instâncias identificadas, sem exceção para ambientes secundários.
- Investigar: revisar logs em busca de chamadas anômalas a
/api/v1/auto_logine/api/v1/validate/codeque indiquem tentativas de exploração anteriores. - Monitorar: manter vigilância sobre o tráfego de API mesmo após a correção, pois variantes do exploit podem surgir a partir do PoC publicado.
A presença no KEV também significa que scanners de conformidade automatizados sinalizarão instâncias não corrigidas como falhas críticas. Acompanhar o histórico de vulnerabilidades documentadas no Langflow ajuda equipes a contextualizar o nível de risco acumulado do produto e a justificar a prioridade de remediação.