Résumé
Le 4 août 2026, une vulnérabilité critique a été signalée dans IBM Langflow, un outil d’IA et d’automatisation des flux de travail. Référencée sous CVE-2026-9198, cette faille permet à un attaquant non authentifié d’exécuter du code à distance et de prendre le contrôle complet d’une installation Langflow exposée par défaut. En pratique, un attaquant peut exploiter deux points d’API de Langflow pour obtenir des privilèges élevés, puis faire exécuter son propre code sur le serveur. Cette CVE est référencée dans le catalogue KEV des vulnérabilités activement exploitées. Un code d’exploitation public est disponible.
Solutions
Il est recommandé d’appliquer les correctifs et mesures de mitigation indiqués par IBM.
La faille est activement exploitée : Oui
Details techniques
Score CVSS : 9.8/10
EPSS : 17.05%
Référencée comme KEV : Oui
Code d’exploitation disponible : Oui
Systèmes affectés
Langflow OSS : 1.0.0
Documentation
NIST NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-9198
CVE Details : https://www.cvedetails.com/cve/CVE-2026-9198/
Référence CVE : https://www.cve.org/CVERecord?id=CVE-2026-9198