CISA は 8 月 4 日、IBM の LLM フロー開発ツール Langflow に存在する未認証 RCE 脆弱性 CVE-2026-9198 を Known Exploited Vulnerabilities (KEV) カタログに追加し、連邦民間機関に 8 月 7 日までの修正を義務付けました。既に PoC が公開され野良でも悪用が観測されており、AI エージェント基盤の攻撃対象化が現実の脅威となっています。
主なポイント
- 影響範囲: Langflow OSS 1.0.0 〜 1.10.0。修正版は 2026 年 7 月リリースの 1.10.1
- 攻撃手順:
/api/v1/auto_loginが認証なしで SUPERUSER 権限のベアラートークンを発行 ⇒ そのトークンで/api/v1/validate/codeを呼び、渡した Python コードをexec()が実行 - CVSS 3.1 スコアは 9.8、CWE-94 (Improper Control of Generation of Code)。攻撃者はネットワーク到達さえあれば認証・ユーザー操作なしで RCE 到達
- CISA は同日、N-central の CVE-2026-18577 (認証バイパス) と Tomcat の脆弱性 2 件も KEV 追加。3 件とも federal agencies に 8/7 期限
- 影響を受ける組織はまず
auto_loginエンドポイントの露出可否を確認し、1.10.1 以降へ即時アップグレード
出典: IBM's agentic AI platform is under active attack – patch now (The Register)