A vulnerabilidade CVE-2026-9198 afeta o IBM Langflow OSS nas versões 1.0.0 a 1.10.0 e permite execução remota de código sem autenticação, com pontuação CVSS 9.8. A CISA adicionou a falha ao seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) em 4 de agosto de 2026, após evidências de exploração ativa, e exige que órgãos federais americanos apliquem a correção até 7 de agosto. A remediação consiste em atualizar o Langflow OSS para a versão 1.10.1, liberada pela IBM, já que não existem workarounds.
O Langflow é uma plataforma de código aberto para construir aplicações com modelos de linguagem e fluxos de agentes de IA, frequentemente implantada em ambientes corporativos e exposta à rede. A gravidade da falha decorre do encadeamento de dois endpoints da API sem exigir credenciais, convertendo qualquer instância padrão acessível em alvo de comprometimento total.
Anatomia da cadeia de ataque
O ataque combina dois endpoints da API do Langflow. Primeiro, o endpoint /api/v1/auto_login emite tokens de superusuário a qualquer chamador que alcance a instância pela rede, sem verificar identidade. Com esse token em mãos, o atacante envia código malicioso ao endpoint /api/v1/validate/code, que executa o conteúdo por meio da função exec() do Python.
Segundo o boletim de segurança da IBM, o validador de código executava decoradores, argumentos padrão e anotações no momento da definição da função, permitindo comandos arbitrários no sistema hospedeiro. Qualquer implantação padrão com o auto-login ativado e o endpoint de validação acessível estava vulnerável. Esse encadeamento sem autenticação justifica a nota no vetor CVSS 3.1 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
O vetor é atraente para ferramentas automatizadas porque não exige credenciais válidas nem interação do usuário. A combinação de um endpoint que entrega privilégios máximos e outro que executa código arbitrário elimina barreiras tradicionais de autenticação e isolamento. Em implantações padrão, o auto-login vem habilitado por conveniência, o que amplia a superfície de exposição.
Versões afetadas e correção
A falha afeta exclusivamente o Langflow OSS das versões 1.0.0 a 1.10.0. A IBM publicou o boletim de segurança em 2 de julho de 2026 e recomenda enfaticamente a atualização para a versão 1.10.1. O boletim é explícito ao afirmar que não existem workarounds ou mitigações alternativas.
Cerca de uma semana após a divulgação pública, código de prova de conceito (PoC) foi publicado, elevando o risco de exploração em massa. Instâncias expostas à internet sem atualização tornam-se alvos triviais, já que o ataque exige apenas alcançar a API e encadear duas requisições.
Prazo da CISA e impacto
A inclusão no KEV em 4 de agosto aciona obrigações da Diretiva Operacional vinculante BOD 26-04, que determina que órgãos federais civis americanos priorizem a remediação de vulnerabilidades com exploração ativa e controle total pós-exploração. A data-limite estabelecida para aplicação da correção é 7 de agosto de 2026, apenas três dias após a inclusão no catálogo.
A diretiva exige ainda que as organizações verifiquem se houve comprometimento antes da aplicação do patch. Embora o BOD 26-04 se aplique formalmente às agências federais, a CISA recomenda que todas as organizações adotem gestão de vulnerabilidades baseada em risco e priorizem as falhas listadas no KEV.
A janela de três dias entre a inclusão no KEV e o prazo final sinaliza a urgência atribuída à falha. Organizações privadas que adotam o KEV como referência de prioridade devem tratar a CVE-2026-9198 com a mesma precedência, especialmente se mantêm instâncias do Langflow voltadas para a internet. A verificação de comprometimento prévio envolve analisar tráfego de saída anômalo, processos filhos inesperados do processo do Langflow e tokens de superusuário emitidos fora de janelas legítimas.
Checklist de remediação
Equipes de segurança e administradores de instâncias Langflow devem seguir estes passos para conter o risco:
- Inventarie todas as instâncias do Langflow OSS expostas à internet ou em redes internas acessíveis.
- Verifique a versão instalada: tudo entre 1.0.0 e 1.10.0 está vulnerável.
- Atualize imediatamente para a versão 1.10.1 ou superior.
- Restrinja o acesso de rede aos endpoints /api/v1/auto_login e /api/v1/validate/code se a atualização não puder ser aplicada de imediato.
- Inspecione logs em busca de tokens de superusuário emitidos pelo auto-login ou execuções anômalas no endpoint de validação.
- Confirme o comprometimento prévio conforme os requisitos de triagem forense da CISA antes de considerar o incidente encerrado.
Resumo técnico da falha
| Item | Detalhe |
|---|---|
| CVE | CVE-2026-9198 |
| Produto | IBM Langflow OSS |
| Versões afetadas | 1.0.0 a 1.10.0 |
| CVSS 3.1 | 9,8 — Crítica |
| Tipo | Injeção de código (CWE-94) |
| Correção | Versão 1.10.1 |
| Inclusão no KEV | 4 de agosto de 2026 |
| Prazo federal | 7 de agosto de 2026 |
Este caso se soma a outras falhas recentes no ecossistema Langflow já documentadas, como a CVE-2026-5027 e o CVE-2026-33017 explorado em 20 horas, reforçando a urgência de proteger plataformas de agentes de IA expostas à rede.