A vulnerabilidade CVE-2026-9198 afeta o IBM Langflow OSS nas versões 1.0.0 a 1.10.0 e permite execução remota de código sem autenticação, com pontuação CVSS 9.8. A CISA adicionou a falha ao seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) em 4 de agosto de 2026, após evidências de exploração ativa, e exige que órgãos federais americanos apliquem a correção até 7 de agosto. A remediação consiste em atualizar o Langflow OSS para a versão 1.10.1, liberada pela IBM, já que não existem workarounds.

O Langflow é uma plataforma de código aberto para construir aplicações com modelos de linguagem e fluxos de agentes de IA, frequentemente implantada em ambientes corporativos e exposta à rede. A gravidade da falha decorre do encadeamento de dois endpoints da API sem exigir credenciais, convertendo qualquer instância padrão acessível em alvo de comprometimento total.

Anatomia da cadeia de ataque

O ataque combina dois endpoints da API do Langflow. Primeiro, o endpoint /api/v1/auto_login emite tokens de superusuário a qualquer chamador que alcance a instância pela rede, sem verificar identidade. Com esse token em mãos, o atacante envia código malicioso ao endpoint /api/v1/validate/code, que executa o conteúdo por meio da função exec() do Python.

Segundo o boletim de segurança da IBM, o validador de código executava decoradores, argumentos padrão e anotações no momento da definição da função, permitindo comandos arbitrários no sistema hospedeiro. Qualquer implantação padrão com o auto-login ativado e o endpoint de validação acessível estava vulnerável. Esse encadeamento sem autenticação justifica a nota no vetor CVSS 3.1 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

O vetor é atraente para ferramentas automatizadas porque não exige credenciais válidas nem interação do usuário. A combinação de um endpoint que entrega privilégios máximos e outro que executa código arbitrário elimina barreiras tradicionais de autenticação e isolamento. Em implantações padrão, o auto-login vem habilitado por conveniência, o que amplia a superfície de exposição.

Versões afetadas e correção

A falha afeta exclusivamente o Langflow OSS das versões 1.0.0 a 1.10.0. A IBM publicou o boletim de segurança em 2 de julho de 2026 e recomenda enfaticamente a atualização para a versão 1.10.1. O boletim é explícito ao afirmar que não existem workarounds ou mitigações alternativas.

Cerca de uma semana após a divulgação pública, código de prova de conceito (PoC) foi publicado, elevando o risco de exploração em massa. Instâncias expostas à internet sem atualização tornam-se alvos triviais, já que o ataque exige apenas alcançar a API e encadear duas requisições.

Prazo da CISA e impacto

A inclusão no KEV em 4 de agosto aciona obrigações da Diretiva Operacional vinculante BOD 26-04, que determina que órgãos federais civis americanos priorizem a remediação de vulnerabilidades com exploração ativa e controle total pós-exploração. A data-limite estabelecida para aplicação da correção é 7 de agosto de 2026, apenas três dias após a inclusão no catálogo.

A diretiva exige ainda que as organizações verifiquem se houve comprometimento antes da aplicação do patch. Embora o BOD 26-04 se aplique formalmente às agências federais, a CISA recomenda que todas as organizações adotem gestão de vulnerabilidades baseada em risco e priorizem as falhas listadas no KEV.

A janela de três dias entre a inclusão no KEV e o prazo final sinaliza a urgência atribuída à falha. Organizações privadas que adotam o KEV como referência de prioridade devem tratar a CVE-2026-9198 com a mesma precedência, especialmente se mantêm instâncias do Langflow voltadas para a internet. A verificação de comprometimento prévio envolve analisar tráfego de saída anômalo, processos filhos inesperados do processo do Langflow e tokens de superusuário emitidos fora de janelas legítimas.

Checklist de remediação

Equipes de segurança e administradores de instâncias Langflow devem seguir estes passos para conter o risco:

  • Inventarie todas as instâncias do Langflow OSS expostas à internet ou em redes internas acessíveis.
  • Verifique a versão instalada: tudo entre 1.0.0 e 1.10.0 está vulnerável.
  • Atualize imediatamente para a versão 1.10.1 ou superior.
  • Restrinja o acesso de rede aos endpoints /api/v1/auto_login e /api/v1/validate/code se a atualização não puder ser aplicada de imediato.
  • Inspecione logs em busca de tokens de superusuário emitidos pelo auto-login ou execuções anômalas no endpoint de validação.
  • Confirme o comprometimento prévio conforme os requisitos de triagem forense da CISA antes de considerar o incidente encerrado.

Resumo técnico da falha

Item Detalhe
CVE CVE-2026-9198
Produto IBM Langflow OSS
Versões afetadas 1.0.0 a 1.10.0
CVSS 3.1 9,8 — Crítica
Tipo Injeção de código (CWE-94)
Correção Versão 1.10.1
Inclusão no KEV 4 de agosto de 2026
Prazo federal 7 de agosto de 2026

Este caso se soma a outras falhas recentes no ecossistema Langflow já documentadas, como a CVE-2026-5027 e o CVE-2026-33017 explorado em 20 horas, reforçando a urgência de proteger plataformas de agentes de IA expostas à rede.

Fontes