Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-19295 (główne), CVE-2026-19286 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-08-29 |
| Producent | IBM |
| Produkt | Langflow OSS 1.0.0 – 1.11.1 |
| CVSS Score | 9.9 (CVE-2026-19295), 9.8 (CVE-2026-19286) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Ten alert obejmuje dwie podatności w tym samym produkcie, ujawnione razem. Obie prowadzą do wykonania kodu na serwerze Langflow i obie usuwa ta sama aktualizacja.
Opis podatności
Źródło: NVD / IBM PSIRT
CVE-2026-19295 (CVSS 9.9) — wykonanie poleceń przez spreparowany przepływ
IBM Langflow OSS w wersjach od 1.0.0 do 1.11.1 pozwala uwierzytelnionemu atakującemu wykonać dowolne polecenia systemu operacyjnego w procesie serwera. Atak polega na zapisaniu przepływu ze spreparowaną wartością pola type, a następnie wywołaniu budowy przepływu nadrzędnego, który się do niego odwołuje.
IBM opisuje skutek jako podniesienie uprawnień „z uwierzytelnionego użytkownika” — czyli zwykłe konto w narzędziu wystarcza, by przejąć serwer, na którym ono działa.
CVE-2026-19286 (CVSS 9.8) — RCE przez publiczny endpoint A2A
Ta sama gałąź wersji zawiera drugą podatność: niedostateczne egzekwowanie ograniczeń bezpieczeństwa na publicznym endpoincie A2A pozwala zdalnemu atakującemu wykonać dowolny kod. W odróżnieniu od poprzedniej, ta nie wymaga uwierzytelnienia.
Wymagane działania
- Zaktualizuj Langflow OSS do wersji nowszej niż 1.11.1, zgodnie z biuletynem IBM.
- Do czasu aktualizacji odetnij dostęp sieciowy do instancji Langflow spoza zaufanego segmentu — szczególnie do endpointu A2A.
- Zweryfikuj, na jakim koncie i w jakim kontenerze działa proces Langflow. Wykonanie kodu następuje z jego uprawnieniami, więc izolacja procesu bezpośrednio ogranicza skutki.
- Sprawdź, czy instancja nie jest wystawiona do internetu. Narzędzia do budowy przepływów AI bywają uruchamiane „na szybko” do testów i zostają dostępne dłużej, niż zakładano.
Kogo dotyczy?
Podatności dotyczą instalacji IBM Langflow OSS w wersjach 1.0.0 – 1.11.1.
Langflow to narzędzie do wizualnego budowania przepływów z modelami językowymi. W polskich firmach pojawia się tam, gdzie zespoły — często poza formalnym procesem IT — prototypują zastosowania AI: chatboty obsługi klienta, przetwarzanie dokumentów, asystenci wewnętrzni.
To rodzi charakterystyczne ryzyko. Narzędzia AI wdrażane pilotażowo rzadko przechodzą przez inwentaryzację zasobów i cykl zarządzania podatnościami, a jednocześnie mają dostęp do danych, które przetwarzają w prototypach — nierzadko produkcyjnych. Jeśli w organizacji ktokolwiek eksperymentuje z Langflow, to jest moment, by sprawdzić gdzie i na jakich uprawnieniach.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
