KEV
📰 過去報告:8/4
IBM Langflowにはコードインジェクションの脆弱性が存在し、認証されていない攻撃者がデフォルトの展開環境において完全なリモートコード実行を達成するおそれがある。CISAは本脆弱性を既知の悪用が確認された脆弱性カタログ(KEV)に追加しており、組織に対するリスクが極めて高い。CISAは2026年08月07日までの対応を推奨している。
8/4報告の他製品事例と同様、深刻度の高い脆弱性の公表が相次いでいます。利用中のソフトウェア資産の状況確認と迅速な対策を推奨します。
対象ソフト
Langflowは、AIアプリケーションやLLMワークフローを構築するためのオープンソースのビジュアルフレームワークである。
影響
認証されていない攻撃者によるリモートコード実行およびシステムへの不正アクセスが起きる可能性がある。
対応策
ベンダーの指示に従い緩和策を適用すること。クラウドサービスについてはBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。