A CVE-2026-9198 no Langflow OSS é uma falha de execução remota de código (RCE) sem autenticação, com CVSS 9,8, que a CISA adicionou ao catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 4 de agosto de 2026. Como já ocorreu em lotes recentes do KEV, a diretiva federal estabelece prazo de correção até 7 de agosto. No mesmo período, Apache Tomcat (CVE-2026-34486) e N-able N-central (CVE-2026-18556 e CVE-2026-18577) também entraram na lista, confirmando exploração ativa no mundo real.

O ataque combina dois endpoints da API do Langflow: /api/v1/auto_login, que emite tokens de superusuário para qualquer chamador da rede, e /api/v1/validate/code, que executa código Python arbitrário via exec(). A cadeia não exige credenciais nem interação do usuário, tornando instâncias expostas à internet alvos imediatos de scanners automatizados.

Como o ataque funciona

O fluxo de exploração da CVE-2026-9198 encadeia dois problemas distintos. Primeiro, o atacante chama o endpoint de auto-login, que devolve um token SUPERUSER sem exigir nenhuma credencial. Em seguida, usa esse token para enviar código malicioso ao endpoint de validação, onde o validador executa decoradores Python, argumentos padrão e anotações no momento da definição da função — permitindo execução arbitrária de comandos no sistema hospedeiro.

A IBM descreve o impacto como total sobre confidencialidade, integridade e disponibilidade, com vetor CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Todas as implantações padrão com o recurso de auto-login habilitado e o endpoint de validação acessível pela rede estão afetadas. A IBM afirma que não existe workaround — apenas a atualização resolve o problema.

Versões afetadas e correção

O comunicado de segurança da IBM confirma que Langflow OSS das versões 1.0.0 a 1.10.0 está vulnerável. A correção exige atualização para a versão 1.10.1, lançada em julho de 2026. A IBM classifica o risco como CWE-94 (injeção de código) e não disponibiliza workaround — a única mitigação é a atualização.

Produto CVE CVSS Entrada no KEV Prazo CISA Correção
IBM Langflow OSS CVE-2026-9198 9,8 04/08/2026 07/08/2026 1.10.1
Apache Tomcat CVE-2026-34486 7,5 04/08/2026 07/08/2026 Patch de abril
N-able N-central CVE-2026-18556 7,4 04/08/2026 07/08/2026 Hotfix do fabricante
N-able N-central CVE-2026-18577 03/08/2026 06/08/2026 Hotfix do fabricante
JetBrains TeamCity CVE-2026-63077 05/08/2026 08/08/2026 Patch do fabricante

A inclusão de um segundo CVE no N-central (CVE-2026-18577) indica que a correção inicial para CVE-2026-18556 foi incompleta: atacantes contornaram o patch e a N-able emitiu hotfix adicional. Esse padrão — patch, bypass, re-patch — demonstra que vulnerabilidades de autenticação exigem verificação contínua, não apenas aplicação única.

Tomcat e N-central no KEV

A CVE-2026-34486 do Apache Tomcat (CVSS 7,5) é um bypass do EncryptInterceptor, componente opcional que cifra mensagens entre nós em clusters Tomcat. A falha foi introduzida em março, na correção para CVE-2026-29146, quando uma linha de código alterou a camada de criptografia de fail-closed para fail-open. Em caso de falha de descriptografia, o código controlado pelo atacante passava desmodificado pela cadeia de interceptores, abrindo caminho para RCE não autenticada em todos os membros do cluster. O patch foi lançado em abril.

No caso do N-able N-central, atacantes usaram o bypass de autenticação como zero-day para obter acesso administrativo e se conectar a sistemas gerenciados pela plataforma de monitoramento e gestão remota (RMM). Como o N-central é usado por provedores de serviços gerenciados (MSPs) para administrar milhares de endpoints de clientes simultaneamente, o comprometimento pode ter efeito cascata e escalar para ataques à cadeia de suprimentos.

Checklist de resposta imediata

  1. Inventariar instâncias do Langflow: identifique toda implantação exposta à internet e verifique a versão (1.0.0 a 1.10.0 está vulnerável).
  2. Atualizar para 1.10.1: como não há workaround, a atualização é a única mitigação reconhecida pela IBM.
  3. Isolar instâncias não atualizáveis: se a atualização não for imediata, restrinja o acesso à API por firewall ou retire a instância da internet.
  4. Auditar logs do Langflow: procure chamadas aos endpoints /api/v1/auto_login e /api/v1/validate/code sem origem legítima.
  5. Verificar clusters Tomcat: confirme a versão e desabilite o EncryptInterceptor se o patch não estiver aplicado.
  6. Atualizar N-central: aplique o hotfix do fabricante e revise acessos administrativos suspeitos.
  7. Monitorar KEV e BOD 26-04: alinhe o ciclo de correção com os prazos estabelecidos pela diretiva federal.

A presença de uma plataforma de desenvolvimento de IA no KEV é significativa: ferramentas low-code com acesso a APIs e execução de código são alvos privilegiados, pois oferecem acesso a ambientes de produção com monitoramento menor que o de endpoints tradicionais. Assim como ocorreu com o SharePoint em julho, a janela entre divulgação e exploração em massa encurta quando há código de prova de conceito público.

Fontes