Langflow: PoC pubblico per lo sfruttamento della CVE-2026-9198 (AL03/260722/CSIRT-ITA)
Data:
22 Luglio 2026
Impatto Sistemico
Critico (79.35)
Sintesi
Disponibile un Proof of Concept (PoC) per la CVE-2026-9198 – già sanata dal vendor – presente in Langflow OSS, nota piattaforma open source integrata nelle soluzioni enterprise di IBM, per la progettazione visuale di workflow basati su Intelligenza Artificiale. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto di eseguire codice arbitrario sui sistemi interessati.
Tipologia
Remote Code Execution
Descrizione e potenziali impatti
È stato recentemente reso pubblico un Proof of Concept (PoC) per la CVE-2026-9198 – di tipo “ Code Injection” e con score CVSS v3.1 pari a 9.8 – che interessa le installazioni Langflow OSS configurate con le impostazioni predefinite, nelle quali:
- la funzionalità di auto-login è abilitata;
- l’endpoint /api/v1/auto_login è accessibile via rete;
- l’endpoint /api/v1/validate/code è raggiungibile dall’attaccante.
Tale vulnerabilità, qualora sfruttata, consente a un attaccante remoto di eseguire codice arbitrario sui sistemi interessati, tramite la concatenazione delle seguenti vulnerabilità:
- CVE-2026-9103: di tipo “ Missing Authentication for Critical Function ” e con score CVSS v3.1 pari a 9.8, interessa l’endpoint /api/v1/auto_login e consente di ottenere un token JWT con privilegi SUPERUSER
- CVE-2026-8481: di tipo “ Code Injection ” e con score CVSS v3.1 pari a 9.9, interessa l’endpoint /api/v1/validate/code e consente di eseguire codice arbitrario con i privilegi del processo del server Langflow.
Prodotti e/o versioni affette
Langflow OSS, versioni dalla 1.0.0 alla 1.10.0 (inclusa)
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Riferimenti
CVE
| CVE-ID | ||
|---|---|---|
| CVE-2026-9198 | CVE-2026-9103 | CVE-2026-8481 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 22-07-2026 | 22/07/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
23 Luglio 2026, 16:15
CSIRT Toscana