Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-9198

Langflow

Hersteller: IBM
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist IBM Langflow, eine Entwicklungsumgebung zum Bauen von KI-Workflows. In der Standardkonfiguration lassen sich zwei Programmierschnittstellen missbrauchen und zu einer vollständigen Angriffskette verbinden: Eine automatische Anmelde-Schnittstelle gibt jedem Aufrufer aus dem Netzwerk ein Zugangstoken mit Superuser-Rechten aus, ohne dass eine Authentifizierung nötig ist. Mit diesem Token kann ein Angreifer anschließend eine Schnittstelle zur Code-Prüfung ansprechen, die den übergebenen Programmcode nicht nur analysiert, sondern tatsächlich ausführt. Im Ergebnis kann ein nicht angemeldeter Angreifer aus der Ferne beliebigen Code auf dem Server ausführen und damit die betroffene Installation übernehmen – einschließlich der dort verarbeiteten Daten, hinterlegten Zugangsdaten und angebundenen Dienste. Da der Angriff bereits die Standardeinstellungen trifft, sind besonders solche Installationen gefährdet, die ohne zusätzliche Zugangsbeschränkung aus dem Internet erreichbar sind.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Prüfen Sie zudem, ob die Systeme aus dem Internet erreichbar sind.