近日,IBM官方发布安全公告,开源AI应用构建框架Langflow存在高危未授权远程代码执行漏洞(CVE-2026-9198、NVDB-CNVDB-2026622060),漏洞CVSS评分9.8分(严重级别),风险极高。
该漏洞成因是Langflow默认配置下存在接口组合缺陷:未授权攻击者可通过拼接/api/v1/auto_login自动登录接口(可任意发放超级管理员令牌)与/api/v1/validate/code代码校验接口(直接执行Python代码),无需账号密码即可远程执行任意系统命令,完全控制服务器,存在数据泄露、服务器被控、内网渗透等严重安全风险。
影响版本:Langflow OSS 1.0.0—1.10.0全版本
修复方案:IBM已发布修复版本,请立即升级至Langflow OSS 1.10.1及以上版本
官方公告地址:https://www.ibm.com/support/pages/node/7278927
该漏洞无有效临时规避方案,唯一处置方式为版本升级修复。