פגיעות הזרקת קוד קריטית בפלטפורמת ה-AI הארגונית Langflow מאפשרת לתוקף ללא הרשאות להריץ קוד מרחוק בפריסת ברירת מחדל. CISA הוסיפה את הפגיעות לקטלוג ה-KEV שלה ב-5 באוגוסט 2026 על בסיס עדות לניצול פעיל, ודרשה מגופי ממשל פדרליים בארה"ב לתקן תוך יומיים בלבד — סימן לחומרת הבעיה.
| מזהה (CVE) | CVE-2026-9198 |
| מוצר וגרסאות מושפעות | Langflow גרסאות 1.0.0 עד 1.10.0, בפריסות ברירת מחדל |
| חומרה (CVSS) | 9.8 (קריטי) |
| האם מנוצל בפועל | כן — נוספה לקטלוג ה-KEV של CISA ב-5 באוגוסט 2026 |
| סטטוס תיקון | זמין — עדכון לגרסה 1.10.1 ומעלה (פורסם ביולי 2026) |
מה קרה
Langflow היא כלי low-code פופולרי לבניית סוכני AI ואפליקציות RAG, שארגונים רבים מטמיעים כרגע כחלק מניסויים באוטומציה מבוססת בינה מלאכותית. הפגיעות מאפשרת שרשרת פשוטה ללא הזדהות: קריאה לנקודת הקצה /api/v1/auto_login מניבה טוקן הרשאה ברמת SUPERUSER, ולאחר מכן שליחת קוד Python זדוני לנקודת הקצה /api/v1/validate/code גורמת למפרש הפנימי להריץ אותו — הרצת קוד מרחוק מלאה, בלי צורך בפרטי גישה כלשהם.
קוד הדגמה לניצול פורסם פומבית כבר בסוף יולי 2026, ולפי CISA נעשה בו שימוש בהתקפות אמיתיות. זו הפגיעות השנייה ב-Langflow שמסומנת כמנוצלת בתוך חודשים בודדים — קודם לכן דווח על CVE-2026-0770, פגיעות נפרדת שאפשרה הרצת קוד עם הרשאות root.
נקודות לשים לב
- עדכנו מיידית ל-Langflow 1.10.1 ומעלה — אין דרך לחסום את הניצול בלי שדרוג גרסה.
- אם אי אפשר לעדכן מיד: ודאו שהשרת אינו חשוף לאינטרנט הפתוח. פריסות ברירת מחדל רבות הותקנו לבדיקות פנימיות ונשארו נגישות בטעות — זו נקודת הכניסה בפועל.
- בדקו בלוגים בקשות GET או POST חשודות לנתיבים /api/v1/auto_login ו-/api/v1/validate/code מכתובות לא מוכרות.
- קוד PoC פומבי זמין ומרחיב את מעגל התוקפים הפוטנציאליים — עדיפות התיקון צריכה להיות גבוהה גם אם השרת לא חשוף ישירות לאינטרנט.
- אין לכם מידע ודאי על היקף הניצול או זהות התוקפים מעבר לרישום ב-KEV — CISA לא פרסמה פרטים נוספים.
מקורות: The Hacker News · BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.