CVE-2026-104335: IBM Langflow OSS 인증된 원격 코드 실행 결함, 1.0.0~1.12.2 영향

CVE-2026-104335는 IBM Langflow OSS 1.0.0부터 1.12.2 버전에 존재하는 부적절한 접근 제어(improper access control) 결함입니다. 계정을 보유하거나 인증을 통과한 원격 공격자가 시스템에서 임의 코드를 실행할 수 있습니다.

CVE-2026-104335 취약점 개요 및 영향 범위

IBM Langflow OSS의 특정 버전 범위에서 발견된 CVE-2026-104335는 보안 설계에서 접근 제어가 미흡해 생긴 취약점입니다. 이 결함은 공격자가 원격에서 접근 가능하지만, 반드시 인증된 상태여야 한다는 전제 조건이 붙어 있습니다. 유효한 계정을 보유하거나 시스템의 인증 절차를 통과한 사용자라면 이 취약점을 이용해 대상 시스템에 임의의 코드를 실행할 수 있습니다.

이 취약점의 CVSS 점수는 8.8으로 평가되었으며, 접근 제어 결함에 따른 코드 실행 취약점으로 분류됩니다. 영향 범위와 기술적 특성은 다음과 같습니다.

취약점 상세 분석

  1. 영향 받는 버전: IBM Langflow OSS 1.0.0 이상 1.12.2 이하 버전이 대상입니다.
  2. 공격 경로: 원격(remote) 환경에서 인증된(authenticated) 사용자가 수행합니다.
  3. 잠재적 영향: 인증된 공격자가 권한을 남용해 임의의 코드를 실행함으로써 시스템 제어권을 획득하거나 비정상적인 동작을 유발할 수 있습니다.

다만, 현재까지 공개된 PoC(Proof of Concept)나 실제 악용 사례, CISA KEV(Known Exploited Vulnerabilities) 등재 여부는 확인되지 않았습니다. 취약점이 발생하는 구체적인 엔드포인트, 누락된 권한 검사의 코드 수준 세부 메커니즘, IOC(위협 표식)와 탐지 시그니처 역시 제공된 근거 데이터에 명시돼 있지 않습니다.

IBM Langflow OSS의 종합 취약점 현황 및 심각도

CVE-2026-104335 외에도 IBM은 Langflow OSS에 여러 취약점이 있음을 밝혔습니다. IBM Security Bulletin에 따르면 코드 실행 제한, 접근 제어, 민감 데이터 처리, 파일 접근, 아카이브 처리 등 광범위한 영역에서 취약점이 다수 식별되었습니다.

IBM이 공개한 총 25개의 취약점 중 일부는 CVE-2026-104335보다 심각도가 높습니다. CVE-2026-104334와 CVE-2026-93674는 CVSS 점수 9.8의 매우 심각한 수준으로 분류되었고, 인증되지 않은 상태에서도 원격 코드 실행이 가능한 결함으로 알려져 있습니다.

취약점들이 배포 구성에 따라 미치는 영향은 다음과 같습니다.

취약점 영향 영역 잠재적 피해 내용 관련 근거 ID
접근 제어 및 코드 실행 임의 코드 실행, 무단 시스템 제어
데이터 처리 및 파일 접근 무단 데이터 읽기 및 수정, 민감 정보 노출
시스템 가용성 서비스 거부(DoS) 공격

권고 조치 및 업데이트 방법

IBM은 CVE-2026-104335를 포함한 보안 결함 해결을 위해 즉각적인 업데이트를 권고하고 있습니다. 영향 받는 버전(1.0.0 ~ 1.12.2)을 운영 중인 개발 및 운영팀에는 다음 조치가 필요합니다.

패치 및 업데이트 절차

  1. 버전 확인: 현재 운영 중인 Langflow OSS 버전이 1.12.2 이하인지 점검합니다.
  2. 최신 버전 업데이트: IBM Security Bulletin의 권고에 따라 Langflow OSS 1.12.3 이상의 버전으로 업그레이드합니다.
  3. 릴리스 확인: PyPI(Python Package Index)에는 langflow 1.12.5 릴리스 파일이 있는 것으로 확인되므로, 최신 안정 버전을 검토해 적용하면 좋습니다.

참고 리소스 및 경로

운영팀과 보안 담당자는 아래 공식 경로에서 상세 내용을 확인할 수 있습니다.

  • IBM Security Bulletin: https://www.ibm.com/support/pages/node/7290694
  • CVE-2026-104335 레코드: https://raw.githubusercontent.com/CVEProject/cvelistV5/main/cves/2026/104xxx/CVE-2026-104335.json
  • langflow PyPI 패키지 페이지: https://pypi.org/project/langflow/

이 안내는 2026년 10월 8일 기준 정보를 바탕으로 작성했으며, AI 기술로 작성된 분석 리포트 내용을 포함하고 있습니다. 플랫폼 엔지니어와 보안 담당자는 벤더의 공식 권고안을 최우선으로 삼아 인스턴스의 패치 상태를 점검하시기 바랍니다.

댓글 남기기