IBM Langflow에서 발견된 CVE-2026-9198은 인증 없이 원격 코드가 실행될 수 있는 치명적인 취약점입니다. 이미 실제 공격에서 악용 사례가 확인돼 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재될 만큼 위험도가 매우 높습니다.
CVE-2026-9198 취약점 개요 및 위험도
IBM의 오픈소스 프로젝트인 Langflow(PyPI 패키지 langflow)에서 인증되지 않은 공격자가 원격으로 코드를 실행할 수 있는 취약점이 확인됐습니다. 이 취약점은 기본 배포(default deployment) 환경에서 발생하며, 공격자가 시스템의 완전한 제어권을 획득하는 원격 코드 실행(RCE)으로 이어집니다.
보안 전문가와 시스템 관리자가 이 취약점에 주목해야 하는 이유는 세 가지입니다.
- 치명적 수준의 위험 점수: CVSS 3.1 기준 9.8(Critical)로 산정됐습니다. 취약점의 영향력이 치명적이라는 뜻입니다.
- 낮은 공격 진입 장벽: CVSS 벡터
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H에서 알 수 있듯 네트워크상에서 원격 접근이 가능하고(AV:N), 공격 복잡도가 낮으며(AC:L), 특수한 권한이나 사용자 상호작용도 필요 없습니다. - 실제 악용 사례 존재: 단순한 이론상 취약점이 아닙니다. 이미 알려진 인-더-와일드(in-the-wild) 악용 대상으로 CISA KEV 카탈로그에 등재되어 있습니다.
기술적 분석: 인증 우회 및 RCE 공격 경로
CVE-2026-9198의 핵심은 두 개의 API 엔드포인트를 체인(Chain) 형태로 묶어 인증을 우회하고 코드를 실행하는 메커니즘입니다.
1단계: SUPERUSER 권한 획득
공격자는 우선 /api/v1/auto_login 엔드포인트를 호출합니다. 이 엔드포인트는 네트워크상의 모든 호출자에게 SUPERUSER 토큰을 발급하는 결함이 있어, 별도의 인증 과정 없이 관리자 수준의 권한을 획득하게 됩니다.
2단계: 원격 코드 실행(RCE) 달성
획득한 SUPERUSER 토큰으로 /api/v1/validate/code 엔드포인트에 접근합니다. 해당 엔드포인트는 내부적으로 exec() 함수로 사용자 코드를 실행하는 구조입니다.
공격자는 [인증 우회(auto_login) $\rightarrow$ 권한 획득(SUPERUSER 토큰) $\rightarrow$ 코드 실행(validate/code)] 순의 공격 체인을 따라 대상 서버에서 임의의 명령어를 실행할 수 있게 됩니다.
영향을 받는 버전 및 적용 조건
해당 취약점은 IBM Langflow OSS의 특정 버전 범위에 영향을 미칩니다. 특히 기본 배포 환경을 쓰고 있다면 위험에 노출될 가능성이 큽니다.
| 구분 | 상세 내용 |
|---|---|
| 영향을 받는 버전 | IBM Langflow OSS 1.0.0 ~ 1.10.0 |
| 취약점 식별자 | CVE-2026-9198 |
| CVSS 3.1 점수 | 9.8 (Critical) |
| 공격 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 위험 분류 | CISA KEV 등재 (실제 악용 사례 확인) |
대응 방안: 보안 패치 및 업데이트 권고
IBM은 이 취약점을 해결하기 위해 즉각적인 업데이트를 권고하고 있습니다. 운영 중인 Langflow의 버전을 먼저 확인한 뒤 아래 조치를 적용하면 됩니다.
- 최소 권장 버전으로 업데이트: 취약점이 해결된 Langflow OSS 1.10.1 버전이 최소 권장 버전입니다.
- 최신 릴리스 적용: PyPI에서 배포되는 Langflow의 최신 릴리스 버전은 1.12.2입니다. 보안과 안정성을 위해서라도 최신 버전을 유지하는 편이 좋습니다.
AI 워크플로우를 구축해 운영 중인 보안 담당자와 시스템 관리자는 지금 버전 점검이 우선입니다. 영향 범위(1.0.0 ~ 1.10.0)에 해당한다면 지체 없이 패치를 적용해 잠재적인 RCE 공격 위험을 제거해야 합니다.