脅威動向  2026-10-10(土)配信

langflowにおけるリモートコード実行の脆弱性 (CVE-2026-93674)

脆弱性
📰 過去報告:10/8
IBM Langflow OSSにおいて、OSコマンドとして解釈される特殊な文字や要素のサニタイズが不適切に行われていることに起因するコードインジェクションの脆弱性が発見された。本脆弱性はバージョン1.0.0から1.12.2までに影響を及ぼす。リモートの攻撃者がこの脆弱性を悪用した場合、アプリケーションを実行しているサーバー上で任意のOSコマンドを実行される危険性がある。CVSSスコアは9.8と非常に高く、認証不要で攻撃が可能であるため警戒が必要である。
10/8 報告と同じ Langflow について、別の脆弱性が発見されました。利用環境のバージョンや影響範囲の確認を推奨します。
対象ソフト
Langflowは、AIアプリケーションやRAG(検索拡張生成)システムを視覚的なフローで構築・管理できるオープンソースのローコードプラットフォームである。
影響
リモートの攻撃者がサーバー上で任意のOSコマンドを実行し、機密データの窃取、システムの破壊、あるいはシステム全体の制御権を完全に奪取される可能性がある。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →