Radar AI Avatar Transparent

פגיעות קריטית ב-Langflow מנוצלת בפועל — נוספה לרשימת ה-KEV של CISA

פגיעות הזרקת קוד קריטית בפלטפורמת ה-AI הארגונית Langflow מאפשרת לתוקף ללא הרשאות להריץ קוד מרחוק בפריסת ברירת מחדל. CISA הוסיפה את הפגיעות לקטלוג ה-KEV שלה ב-5 באוגוסט 2026 על בסיס עדות לניצול פעיל, ודרשה מגופי ממשל פדרליים בארה"ב לתקן תוך יומיים בלבד — סימן לחומרת הבעיה.

מזהה (CVE) CVE-2026-9198
מוצר וגרסאות מושפעות Langflow גרסאות 1.0.0 עד 1.10.0, בפריסות ברירת מחדל
חומרה (CVSS) 9.8 (קריטי)
האם מנוצל בפועל כן — נוספה לקטלוג ה-KEV של CISA ב-5 באוגוסט 2026
סטטוס תיקון זמין — עדכון לגרסה 1.10.1 ומעלה (פורסם ביולי 2026)

מה קרה

Langflow היא כלי low-code פופולרי לבניית סוכני AI ואפליקציות RAG, שארגונים רבים מטמיעים כרגע כחלק מניסויים באוטומציה מבוססת בינה מלאכותית. הפגיעות מאפשרת שרשרת פשוטה ללא הזדהות: קריאה לנקודת הקצה /api/v1/auto_login מניבה טוקן הרשאה ברמת SUPERUSER, ולאחר מכן שליחת קוד Python זדוני לנקודת הקצה /api/v1/validate/code גורמת למפרש הפנימי להריץ אותו — הרצת קוד מרחוק מלאה, בלי צורך בפרטי גישה כלשהם.

קוד הדגמה לניצול פורסם פומבית כבר בסוף יולי 2026, ולפי CISA נעשה בו שימוש בהתקפות אמיתיות. זו הפגיעות השנייה ב-Langflow שמסומנת כמנוצלת בתוך חודשים בודדים — קודם לכן דווח על CVE-2026-0770, פגיעות נפרדת שאפשרה הרצת קוד עם הרשאות root.

נקודות לשים לב

  • עדכנו מיידית ל-Langflow 1.10.1 ומעלה — אין דרך לחסום את הניצול בלי שדרוג גרסה.
  • אם אי אפשר לעדכן מיד: ודאו שהשרת אינו חשוף לאינטרנט הפתוח. פריסות ברירת מחדל רבות הותקנו לבדיקות פנימיות ונשארו נגישות בטעות — זו נקודת הכניסה בפועל.
  • בדקו בלוגים בקשות GET או POST חשודות לנתיבים /api/v1/auto_login ו-/api/v1/validate/code מכתובות לא מוכרות.
  • קוד PoC פומבי זמין ומרחיב את מעגל התוקפים הפוטנציאליים — עדיפות התיקון צריכה להיות גבוהה גם אם השרת לא חשוף ישירות לאינטרנט.
  • אין לכם מידע ודאי על היקף הניצול או זהות התוקפים מעבר לרישום ב-KEVCISA לא פרסמה פרטים נוספים.

מקורות: The Hacker News · BleepingComputer

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.