要対応  2026-07-08(水)配信

Langflowにおける認証バイパスの脆弱性

KEV
Langflowにおいて、ユーザー制御キーによる認証バイパスの脆弱性が確認された。認証済みの攻撃者が、リクエスト内で被害者のフローIDを指定することで、他ユーザーに属する任意のフローを実行できる。悪用が確認されており、CISAは2026年07月10日までの対応を推奨している。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性リスト(KEV)に掲載された、Langflowにおける認証バイパスおよび任意のフロー実行の脆弱性であるため。
攻撃手法(確認済み)
攻撃者が他ユーザーのフローを不正に実行し、機密情報の漏洩や不正な処理の実行が行われる可能性がある。
自組織チェックポイント
ベンダーの指示に従って緩和策を適用すること。また、CISAのBOD 26-04(リスクに基づくセキュリティアップデートの優先順位付け)および「フォレンジックトリアージ要件」に従い、クラウドサービス等の利用状況を確認し、必要に応じて利用停止等の措置を検討すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →