A CVE-2026-9198 no Langflow OSS é uma falha de execução remota de código (RCE) sem autenticação, com CVSS 9,8, que a CISA adicionou ao catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 4 de agosto de 2026. Como já ocorreu em lotes recentes do KEV, a diretiva federal estabelece prazo de correção até 7 de agosto. No mesmo período, Apache Tomcat (CVE-2026-34486) e N-able N-central (CVE-2026-18556 e CVE-2026-18577) também entraram na lista, confirmando exploração ativa no mundo real.
O ataque combina dois endpoints da API do Langflow: /api/v1/auto_login, que emite tokens de superusuário para qualquer chamador da rede, e /api/v1/validate/code, que executa código Python arbitrário via exec(). A cadeia não exige credenciais nem interação do usuário, tornando instâncias expostas à internet alvos imediatos de scanners automatizados.
Como o ataque funciona
O fluxo de exploração da CVE-2026-9198 encadeia dois problemas distintos. Primeiro, o atacante chama o endpoint de auto-login, que devolve um token SUPERUSER sem exigir nenhuma credencial. Em seguida, usa esse token para enviar código malicioso ao endpoint de validação, onde o validador executa decoradores Python, argumentos padrão e anotações no momento da definição da função — permitindo execução arbitrária de comandos no sistema hospedeiro.
A IBM descreve o impacto como total sobre confidencialidade, integridade e disponibilidade, com vetor CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Todas as implantações padrão com o recurso de auto-login habilitado e o endpoint de validação acessível pela rede estão afetadas. A IBM afirma que não existe workaround — apenas a atualização resolve o problema.
Versões afetadas e correção
O comunicado de segurança da IBM confirma que Langflow OSS das versões 1.0.0 a 1.10.0 está vulnerável. A correção exige atualização para a versão 1.10.1, lançada em julho de 2026. A IBM classifica o risco como CWE-94 (injeção de código) e não disponibiliza workaround — a única mitigação é a atualização.
| Produto | CVE | CVSS | Entrada no KEV | Prazo CISA | Correção |
|---|---|---|---|---|---|
| IBM Langflow OSS | CVE-2026-9198 | 9,8 | 04/08/2026 | 07/08/2026 | 1.10.1 |
| Apache Tomcat | CVE-2026-34486 | 7,5 | 04/08/2026 | 07/08/2026 | Patch de abril |
| N-able N-central | CVE-2026-18556 | 7,4 | 04/08/2026 | 07/08/2026 | Hotfix do fabricante |
| N-able N-central | CVE-2026-18577 | — | 03/08/2026 | 06/08/2026 | Hotfix do fabricante |
| JetBrains TeamCity | CVE-2026-63077 | — | 05/08/2026 | 08/08/2026 | Patch do fabricante |
A inclusão de um segundo CVE no N-central (CVE-2026-18577) indica que a correção inicial para CVE-2026-18556 foi incompleta: atacantes contornaram o patch e a N-able emitiu hotfix adicional. Esse padrão — patch, bypass, re-patch — demonstra que vulnerabilidades de autenticação exigem verificação contínua, não apenas aplicação única.
Tomcat e N-central no KEV
A CVE-2026-34486 do Apache Tomcat (CVSS 7,5) é um bypass do EncryptInterceptor, componente opcional que cifra mensagens entre nós em clusters Tomcat. A falha foi introduzida em março, na correção para CVE-2026-29146, quando uma linha de código alterou a camada de criptografia de fail-closed para fail-open. Em caso de falha de descriptografia, o código controlado pelo atacante passava desmodificado pela cadeia de interceptores, abrindo caminho para RCE não autenticada em todos os membros do cluster. O patch foi lançado em abril.
No caso do N-able N-central, atacantes usaram o bypass de autenticação como zero-day para obter acesso administrativo e se conectar a sistemas gerenciados pela plataforma de monitoramento e gestão remota (RMM). Como o N-central é usado por provedores de serviços gerenciados (MSPs) para administrar milhares de endpoints de clientes simultaneamente, o comprometimento pode ter efeito cascata e escalar para ataques à cadeia de suprimentos.
Checklist de resposta imediata
- Inventariar instâncias do Langflow: identifique toda implantação exposta à internet e verifique a versão (1.0.0 a 1.10.0 está vulnerável).
- Atualizar para 1.10.1: como não há workaround, a atualização é a única mitigação reconhecida pela IBM.
- Isolar instâncias não atualizáveis: se a atualização não for imediata, restrinja o acesso à API por firewall ou retire a instância da internet.
- Auditar logs do Langflow: procure chamadas aos endpoints
/api/v1/auto_logine/api/v1/validate/codesem origem legítima. - Verificar clusters Tomcat: confirme a versão e desabilite o
EncryptInterceptorse o patch não estiver aplicado. - Atualizar N-central: aplique o hotfix do fabricante e revise acessos administrativos suspeitos.
- Monitorar KEV e BOD 26-04: alinhe o ciclo de correção com os prazos estabelecidos pela diretiva federal.
A presença de uma plataforma de desenvolvimento de IA no KEV é significativa: ferramentas low-code com acesso a APIs e execução de código são alvos privilegiados, pois oferecem acesso a ambientes de produção com monitoramento menor que o de endpoints tradicionais. Assim como ocorreu com o SharePoint em julho, a janela entre divulgação e exploração em massa encurta quando há código de prova de conceito público.