Эндпоинт
/api/v1/auto_login в Langflow выдавал токен суперпользователя вообще любому, кто до него достучался — хоть с localhost, хоть с другого континента, проверки не было вовсе. Langflow — Python-конструктор LLM-агентов поверх LangChain, инструмент популярный, так что порт наружу торчит у многих.Придумали это для удобства локальной разработки: не логиниться руками, а сразу получить доступ. Про то, что «локальный» и «сетевой» — не одно и то же, забыли.
Дальше
/api/v1/validate/code берёт этот токен как доказательство, что ты свой, и гоняет присланный код через exec(). Два запроса без единого пароля — и у тебя shell с правами сервиса.IBM закрыли дыру 2 июля, в 1.10.1. По телеметрии KEVIntel с 6 июля — уже 650 попыток атаки с 244 адресов из 41 страны. 4 августа CVE-2026-9198 (CVSS 9.8) попал в CISA KEV, федеральным агентствам дали три дня — до 7-го.
🔗 thehackernews.com, github.com, kevintel.com
