IBMは、Langflow OSSのバージョン1.0.0から1.12.2に影響する25件の脆弱性を公表しました。このうち2件は、認証なしでリモートコード実行を許してしまう重大な欠陥です。セキュリティ情報ではバージョン1.12.3へのアップグレードを推奨しており、回避策は示されていません。
Langflowは、AIエージェントやワークフローを構築するためのビジュアル環境です。Pythonコンポーネントによるカスタマイズに対応し、APIサーバーとMCPサーバーも標準で備えています。こうした機能のため、コード実行とデータアクセスの保護は、セキュリティ上きわめて重要な境界に位置しています。
Securityincident response
IBM、Langflow OSSの複数の脆弱性にパッチ
最も深刻な脆弱性は、CVE-2026-104334とCVE-2026-93674です。いずれもIBMによるCVSSスコアは9.8でした。脆弱性ベクターによると、リモートから悪用でき、攻撃の複雑さは低く、必要な権限もユーザーの操作も不要です。機密性、完全性、可用性に深刻なリスクをもたらします。
残りのコード実行系の脆弱性の多くは、攻撃者が認証済みであることを前提とします。サンドボックスからの脱出、不十分な入力検証、コード生成機能の制御、コマンド処理の問題、セキュリティスキャナーのブロックリストの不備などが含まれます。
CVE-2026-93675は例外です。脆弱性ベクターによると、依存関係混乱(dependency confusion)のシナリオに関するもので、ユーザーの操作は必要ですが、攻撃者の権限は必要ありません。
CVE-2026-97677では、認証済みのフロー作成者が、サービスアカウントが書き込み可能なディレクトリに攻撃者の制御するコンテンツを書き込み、ローカルファイルの分離を回避できます。ディスク上に細工したインデックスを置くと、アクセス可能な設定ファイル、シークレット、アプリケーションデータベースが露出するおそれもあります。
CVE-2026-97680は、頂点(vertex)の結果キャッシュに影響します。アクセス制御が不適切なため、機密情報が漏えいしたり、悪意あるデータが注入されたりする可能性があります。
キャッシュに関連するもう1件、CVE-2026-93447を悪用するには、サーバーシークレットへのアクセスとRedisへの書き込み権限が必要です。悪意あるシリアライズ済みキャッシュ値を取得すると、サービスプロセスの権限で攻撃者の制御するコードが実行される可能性があります。
IBMは、修正版としてバージョン1.12.3を示しています。IBMは2026年9月22日にこのバージョンを公開し、続いて2026年9月29日にバージョン1.12.4をリリースしました。
セキュリティ情報には、実際に悪用された形跡、公開されたエクスプロイト、侵害の確認に関する記載はありません。実際のリスクは、デプロイの構成や攻撃者のアクセス範囲によって異なります。認証が必要な脆弱性と、認証不要の重大なコード実行の欠陥2件は、区別して考えることが重要です。
CVEの詳細
| CVE | CVSS | CWE | 脆弱性 |
|---|---|---|---|
| CVE-2026-104334 | 9.8 | 94 | 認証不要のコードインジェクション |
| CVE-2026-97677 | 8.1 | 22 | 任意のファイルへのアクセス |
| CVE-2026-97676 | 8.8 | 94 | サンドボックスからの脱出 |
| CVE-2026-101329 | 6.5 | 284 | 機密情報の漏えい |
| CVE-2026-97680 | 8.3 | 284 | キャッシュのアクセス制御の不備 |
| CVE-2026-97678 | 8.8 | 693 | 入力検証の不備による実行 |
| CVE-2026-97673 | 8.8 | 693 | 入力検証の不備による実行 |
| CVE-2026-97655 | 8.8 | 94 | スキャナーのブロックリストの回避 |
| CVE-2026-97679 | 8.8 | 94 | コードインジェクション |
| CVE-2026-101331 | 7.7 | 522 | 認証情報の保護が不十分 |
| CVE-2026-97674 | 8.1 | 94 | OSコマンドの実行 |
| CVE-2026-103360 | 8.1 | 22 | パストラバーサル |
| CVE-2026-88962 | 8.8 | 94 | コード生成時のインジェクション |
| CVE-2026-93674 | 9.8 | 94 | 認証不要のコマンドインジェクション |
| CVE-2026-93679 | 4.3 | 400 | ZIPによるリソース枯渇 |
| CVE-2026-93443 | 7.5 | 94 | コードインジェクション |
| CVE-2026-93678 | 7.6 | 639 | 認可の回避 |
| CVE-2026-93677 | 7.7 | 200 | 機密情報の露出 |
| CVE-2026-93445 | 8.1 | 94 | コード生成時のインジェクション |
| CVE-2026-93447 | 7.5 | 502 | 信頼できないキャッシュのデシリアライズ |
| CVE-2026-93449 | 8.5 | 94 | コード生成時のインジェクション |
| CVE-2026-93675 | 8.8 | 440 | 依存関係混乱 |
| CVE-2026-93448 | 6.5 | 22 | パストラバーサル |
| CVE-2026-97671 | 6.5 | 22 | パストラバーサル |
| CVE-2026-104335 | 8.8 | 284 | アクセス制御の不備による実行の欠陥 |
影響が出る前にサイバー脅威を阻止し、MTTRを21分短縮。ANYRUNのSandboxをSOCに導入しましょう。
翻訳元: https://gbhackers.com/ibm-patches-multiple-langflow-oss-flaws/