Asayomu Tech
注目★★★★CISA KEV

Langflow に認証不要の RCE、root 権限で任意コード実行可能

30秒で把握

  • 1Langflow の exec_globals パラメータで認証不要の RCE (CVSS 9.9 相当・AV:N/AC:L/PR:N/UI:N)
  • 2ネットワーク直接悪用で root コンテキスト実行・CISA 既知悪用カタログ登録
  • 32026 年 7 月 24 日まで修正またはサービス停止が必須・BOD 26-04 遵守確認

要約

Langflow の validate エンドポイントの exec_globals パラメータ処理に信頼されていない制御領域からの機能取り込み脆弱性が存在し、リモート攻撃者が認証なしで任意コード実行可能。脆弱性はネットワーク経由で直接悪用でき、root コンテキストでの実行に至る。CVSS 3.0 ベクトル AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H で重大度が最高。CISA の既知悪用脆弱性カタログに登録され、2026 年 7 月 24 日までの修正が必須。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。