KEV
📰 過去報告:7/18
Langflowにおいて、信頼できない制御領域からの機能の包含に関する脆弱性(CWE-829)が存在する。認証されていない遠隔の攻撃者がこの脆弱性を悪用することで、影響を受けるシステム上で任意のコードを実行することが可能となる。CISAは本脆弱性を悪用が確認された脆弱性カタログ(KEV)に追加しており、組織に対して2026年7月24日までの迅速な対応を推奨している。
7/18 報告の事例等と同様、CISA KEVに登録された任意コード実行脆弱性です。悪用リスクが高いため、対象システムを利用中の場合は早急な対応が必要です。
対象ソフト
Langflowは、LLM(大規模言語模型)アプリのワークフローを視覚的に構築・実行するためのオープンソースのビジュアルフレームワークである。AIエージェントの開発やプロトタイピングを行う開発現場や企業で広く利用されている。
影響
攻撃者によって影響を受けるシステム上で任意のコードが実行され、システムの乗っ取りや機密情報の漏洩、不正アクセスの踏み台として利用されるおそれがある。
対応策
ベンダーの指示に従い、速やかに修正プログラムの適用または緩和策を講じること。クラウドサービスを利用している場合はBOD 26-04のガイダンスに従い、緩和策が不可能な場合は製品の使用を中止すること。