KEV
Langflowにおいて、ユーザー制御キーによる認証バイパスの脆弱性が確認された。認証済みの攻撃者が、リクエスト内で被害者のフローIDを指定することで、他ユーザーに属する任意のフローを実行できる。悪用が確認されており、CISAは2026年07月10日までの対応を推奨している。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性リスト(KEV)に掲載された、Langflowにおける認証バイパスおよび任意のフロー実行の脆弱性であるため。
攻撃手法(確認済み)
攻撃者が他ユーザーのフローを不正に実行し、機密情報の漏洩や不正な処理の実行が行われる可能性がある。
自組織チェックポイント
ベンダーの指示に従って緩和策を適用すること。また、CISAのBOD 26-04(リスクに基づくセキュリティアップデートの優先順位付け)および「フォレンジックトリアージ要件」に従い、クラウドサービス等の利用状況を確認し、必要に応じて利用停止等の措置を検討すること。