Hackers misbruiken ernstige kwetsbaarheid in IBM Langflow
Cyberaanvallers maken op dit moment actief misbruik van een kritiek beveiligingslek in Langflow, het populaire AI-platform van IBM. De Amerikaanse cybersecuritydienst CISA heeft de kwetsbaarheid (CVE-2026-9198) toegevoegd aan haar lijst van bekende uitgebuit lekken en dringt aan op onmiddellijke actie.
Het lek stelt ongeauthenticeerde aanvallers in staat om op afstand willekeurige code uit te voeren (RCE) op standaardinstallaties van de software.
De kwetsbaarheid ontstaat door een combinatie van een automatische inlogfunctionaliteit die superusertokens genereert voor elke netwerkgebruiker, en een codevalidatie-endpoint dat ongecontroleerd Python-code uitvoert.
Langflow is een laagdrempelige, visuele bouwer voor AI-agents en RAG-workflows die IBM via de overname van DataStax in handen kreeg. Het beveiligingslek treft de open-source versies 1.0.0 tot en met 1.10.0. IBM roept organisaties dringend op hun systemen zo snel mogelijk te updaten naar versie 1.10.1 of hoger om overnames van servers te voorkomen.