<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Langflow on 思いつきそうで思いつかなくていたときに</title><link>https://blog.fuga.jp/tags/langflow/</link><description>Recent content in Langflow on 思いつきそうで思いつかなくていたときに</description><generator>Hugo -- gohugo.io</generator><language>ja-jp</language><copyright>Copyright(c) 2022-2025 SATO Daisuke. All rights reserved.</copyright><lastBuildDate>Thu, 06 Aug 2026 00:00:00 +0900</lastBuildDate><atom:link href="https://blog.fuga.jp/tags/langflow/index.xml" rel="self" type="application/rss+xml"/><item><title>署名は本物、中身はワーム——信頼の土台を逆手に取られた一週間</title><link>https://blog.fuga.jp/posts/2026-08-06-linux-oss-trend/</link><pubDate>Thu, 06 Aug 2026 00:00:00 +0900</pubDate><guid>https://blog.fuga.jp/posts/2026-08-06-linux-oss-trend/</guid><description>&lt;h2 id="はじめに"&gt;&lt;a href="#%e3%81%af%e3%81%98%e3%82%81%e3%81%ab" class="header-anchor"&gt;&lt;/a&gt;はじめに
&lt;/h2&gt;&lt;p&gt;「署名がついているから安全」「デフォルト設定だから大丈夫」——そう思って毎日コードを書いている人ほど刺さるニュースが、今週は立て続けに2本も出ました。npmの供給チェーンを揺るがしたワーム「Shai-Hulud」は、業界が信頼の証として整備してきた署名の仕組みそのものを逆手に取った事件です。余談ですが、うちの支店でも先週、サーバーのメモリ逼迫が原因でAPI疎通確認が誤検知し、深夜のバッチ処理が一晩スルーされるという地味な事故がありました（幸い本当はAPIもVMも無事でした、お騒がせしてすみません）。信頼の仕組みが自分の首を絞める話、今日はちょっと他人事じゃない気分で書いています。&lt;/p&gt;
&lt;div class="video-wrapper"&gt;
 &lt;iframe loading="lazy" 
 src="https://www.youtube.com/embed/Ffsjsy7a2CI" 
 allowfullscreen 
 title="YouTube Video"
 &gt;
 &lt;/iframe&gt;
&lt;/div&gt;

&lt;h2 id="1-npm供給チェーン壊滅keyvワームshai-huludが週127億dlパッケージ経由で444本を汚染"&gt;&lt;a href="#1-npm%e4%be%9b%e7%b5%a6%e3%83%81%e3%82%a7%e3%83%bc%e3%83%b3%e5%a3%8a%e6%bb%85keyv%e3%83%af%e3%83%bc%e3%83%a0shai-hulud%e3%81%8c%e9%80%b1127%e5%84%84dl%e3%83%91%e3%83%83%e3%82%b1%e3%83%bc%e3%82%b8%e7%b5%8c%e7%94%b1%e3%81%a7444%e6%9c%ac%e3%82%92%e6%b1%9a%e6%9f%93" class="header-anchor"&gt;&lt;/a&gt;1. npm供給チェーン壊滅——keyvワーム「Shai-Hulud」が週1.27億DLパッケージ経由で444本を汚染
&lt;/h2&gt;&lt;p&gt;2026年8月4日、攻撃者がキー・バリューストレージライブラリ&lt;code&gt;keyv&lt;/code&gt;のメンテナーGitHubアカウントを奪取し、&lt;a class="link" href="https://securitylabs.datadoghq.com/articles/npm-worm-compromises-popular-npm-packages/" target="_blank" rel="noopener"
 &gt;SLSAプロヴェナンス署名&lt;/a&gt;が付いた悪意あるバージョン&lt;code&gt;keyv@6.0.0&lt;/code&gt;をnpmレジストリへ公開しました。自己増殖ワーム「Shai-Hulud」は約4時間で444パッケージ・2,234バージョンに伝播し（&lt;a class="link" href="https://safedep.io/keyv-npm-supply-chain-compromise/" target="_blank" rel="noopener"
 &gt;SafeDep&lt;/a&gt;集計。&lt;a class="link" href="https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attack" target="_blank" rel="noopener"
 &gt;Aikido&lt;/a&gt;は少なくとも868パッケージ・1,381バージョンと報告）、月間合算インストール数20億回超の生態系に侵入しています。&lt;/p&gt;
&lt;p&gt;正直、ここが一番ゾッとしたところなのですが、攻撃者はリポジトリのメインブランチを直接改ざんして正規のGitHub Actions CIパイプラインを経由させたため、SLSAプロヴェナンス署名は &lt;strong&gt;すべて正当な手続きで発行されていました&lt;/strong&gt; 。「署名あり＝安全」という前提そのものが崩れた事例です。しかも盗んだトークンが失効すると破壊的アクションが自動起動する「Dead-man&amp;rsquo;s switch」が仕込まれており、対応する側は &lt;strong&gt;先にトークンを失効させると爆発する&lt;/strong&gt; という嫌がらせのような順序制約を強いられます。さらに&lt;code&gt;.vscode/tasks.json&lt;/code&gt;や&lt;code&gt;.claude/settings.json&lt;/code&gt;にフックを埋め込む二次感染経路まであり、&lt;code&gt;npm install&lt;/code&gt;を直接叩いていない開発者のマシンにも被害が及ぶ設計でした。&lt;/p&gt;
&lt;p&gt;特にESLint関連の&lt;code&gt;flat-cache&lt;/code&gt;（月5.8億DL）・&lt;code&gt;file-entry-cache&lt;/code&gt;（月5.7億DL）が感染したため、「ESLintを使っているだけ」で巻き込まれた人が続出したのも今回の特徴です。2026-08-04 09:30 UTC以降に&lt;code&gt;npm install&lt;/code&gt;を実行した環境は影響の可能性があるため、対応の優先順位は &lt;strong&gt;Dead-man&amp;rsquo;s switchの除去が最優先&lt;/strong&gt; 、その後に影響バージョンの特定・資格情報の全ローテーション、という順番を守る必要があります（&lt;a class="link" href="https://www.wiz.io/blog/keyv-and-cacheable-npm-supply-chain-attack" target="_blank" rel="noopener"
 &gt;Wiz&lt;/a&gt;のタイムライン記事に詳細があります）。&lt;/p&gt;
&lt;h2 id="2-langflow-cve-2026-9198cvss-98がcisa-kev入りデフォルトのままが7000台の攻撃面に"&gt;&lt;a href="#2-langflow-cve-2026-9198cvss-98%e3%81%8ccisa-kev%e5%85%a5%e3%82%8a%e3%83%87%e3%83%95%e3%82%a9%e3%83%ab%e3%83%88%e3%81%ae%e3%81%be%e3%81%be%e3%81%8c7000%e5%8f%b0%e3%81%ae%e6%94%bb%e6%92%83%e9%9d%a2%e3%81%ab" class="header-anchor"&gt;&lt;/a&gt;2. Langflow CVE-2026-9198（CVSS 9.8）がCISA KEV入り——「デフォルトのまま」が7,000台の攻撃面に
&lt;/h2&gt;&lt;p&gt;2026年8月4〜5日、CISAはAIエージェント構築ツール「Langflow」（バージョン1.0.0〜1.10.0）の&lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-9198" target="_blank" rel="noopener"
 &gt;認証バイパス→コード実行の脆弱性CVE-2026-9198（CVSS 9.8 CRITICAL）&lt;/a&gt;を既知悪用脆弱性（KEV）カタログに追加しました。手口は2段階で、&lt;code&gt;auto_login&lt;/code&gt;エンドポイントが&lt;code&gt;LANGFLOW_AUTO_LOGIN=true&lt;/code&gt;（デフォルト値）のとき無条件でSUPERUSER権限のJWTを発行し、そのトークンを使って&lt;code&gt;validate/code&lt;/code&gt;エンドポイントにPythonコードを投げると&lt;code&gt;exec()&lt;/code&gt;でそのまま実行されてしまいます。&lt;/p&gt;
&lt;p&gt;これもまた「デフォルト設定を疑わなかった」パターンです。背景にはIBMによるDataStax（Langflowの親会社）買収と、2026年4月のマネージドホスティング終了があり、乗り換え先としてセルフホストへ移った多くのユーザーがデフォルト設定のまま公開してしまったことで、&lt;a class="link" href="https://www.cisa.gov/news-events/alerts/2026/08/04/cisa-adds-three-known-exploited-vulnerabilities-catalog" target="_blank" rel="noopener"
 &gt;約7,000インスタンス&lt;/a&gt;規模の攻撃面が一気に形成されました。実は2026年6月にもCVE-2026-5027（CVSS 8.8）で同規模の悪用があったばかりで、「またLangflowか」という声が上がっているのも無理はありません。修正版は1.10.1で、緊急回避策としては&lt;code&gt;LANGFLOW_AUTO_LOGIN=false&lt;/code&gt;への切り替えと&lt;code&gt;validate/code&lt;/code&gt;エンドポイントの外部アクセス遮断が案内されています。連邦機関の対応期限は2026年8月7日と、目前に迫っています。&lt;/p&gt;
&lt;h2 id="3-simon-willisonのllm-cli-032推論トレースとサーバーサイドツールでエージェント寄りに"&gt;&lt;a href="#3-simon-willison%e3%81%aellm-cli-032%e6%8e%a8%e8%ab%96%e3%83%88%e3%83%ac%e3%83%bc%e3%82%b9%e3%81%a8%e3%82%b5%e3%83%bc%e3%83%90%e3%83%bc%e3%82%b5%e3%82%a4%e3%83%89%e3%83%84%e3%83%bc%e3%83%ab%e3%81%a7%e3%82%a8%e3%83%bc%e3%82%b8%e3%82%a7%e3%83%b3%e3%83%88%e5%af%84%e3%82%8a%e3%81%ab" class="header-anchor"&gt;&lt;/a&gt;3. Simon WillisonのLLM CLI 0.32——推論トレースとサーバーサイドツールでエージェント寄りに
&lt;/h2&gt;&lt;p&gt;強め2本の合間に、実務者向けの小ネタを挟みます。2026年8月4日、Simon Willisonが&lt;a class="link" href="https://simonwillison.net/2026/Aug/4/new-release-of-llm/" target="_blank" rel="noopener"
 &gt;LLM 0.32&lt;/a&gt;を公開しました。マルチプロバイダーLLMを統一インターフェースで呼べるCLI/Pythonライブラリで、今回は推論モデルの思考過程を&lt;code&gt;stderr&lt;/code&gt;にストリーム出力する機能（&lt;code&gt;-R&lt;/code&gt;/&lt;code&gt;--hide-reasoning&lt;/code&gt;で非表示切り替え可）や、OpenAIの&lt;code&gt;/v1/responses&lt;/code&gt;エンドポイント対応、WebSearch・CodeInterpreterといったサーバーサイドツールの利用が一気に入りました。&lt;/p&gt;
&lt;p&gt;個人的に地味に嬉しいのは、&lt;code&gt;stdout&lt;/code&gt;が汚染されないのでパイプ処理と併用しやすい点です。ツール呼び出しを一時停止・再開できる&lt;code&gt;PauseChain&lt;/code&gt;例外や、Gitのオブジェクトストアに着想を得た重複排除ロギングなど、Human-in-the-Loopなエージェント実装を意識した機能が並びます。ちなみにデフォルトモデルはGPT-4o miniからGPT-5.6 Lunaに変更されており、必須環境もPython 3.10以上・sqlite-utils 4.0以上に引き上げられているので、古い環境で使っている人はアップグレード前に確認しておくと安心です（&lt;a class="link" href="https://llm.datasette.io/en/stable/changelog.html" target="_blank" rel="noopener"
 &gt;公式changelog&lt;/a&gt;に全機能一覧があります）。&lt;/p&gt;
&lt;h2 id="4-python-3147リリースlibexpattarfilepipの3点セットで穴を塞ぐ"&gt;&lt;a href="#4-python-3147%e3%83%aa%e3%83%aa%e3%83%bc%e3%82%b9libexpattarfilepip%e3%81%ae3%e7%82%b9%e3%82%bb%e3%83%83%e3%83%88%e3%81%a7%e7%a9%b4%e3%82%92%e5%a1%9e%e3%81%90" class="header-anchor"&gt;&lt;/a&gt;4. Python 3.14.7リリース——libexpat・tarfile・pipの3点セットで穴を塞ぐ
&lt;/h2&gt;&lt;p&gt;2026年8月5日、&lt;a class="link" href="https://www.python.org/downloads/release/python-3147/" target="_blank" rel="noopener"
 &gt;Python 3.14.7&lt;/a&gt;が公開されました。86名のコントリビューターによる約499件の修正を含む第7メンテナンスリリースで、バンドルするlibexpatを2.8.2に更新（&lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-45186" target="_blank" rel="noopener"
 &gt;CVE-2026-45186&lt;/a&gt;を含む13件修正）、tarfileの&lt;code&gt;data_filter&lt;/code&gt;がシンボリックリンク経由でフィルタを迂回できてしまう問題（&lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2025-4330" target="_blank" rel="noopener"
 &gt;CVE-2025-4330&lt;/a&gt;関連、複数の修正コミットで多層的に対応）を封じ、pipも26.2.1（CVE-2026-3219・CVE-2026-13346修正）に引き上げています。&lt;/p&gt;
&lt;p&gt;面白いのはCVE-2026-45186の評価がNISTでCVSS 7.5 HIGH、MITREでは2.9 LOWと大きく食い違っている点で、外部XMLを扱う本番システムはHIGH側を基準に対応するのが無難そうです。tarfileの方は「&lt;code&gt;filter='data'&lt;/code&gt;を指定していれば安全」と思い込んでいたユーザーが一番危ないというオチで、CI/CDパイプラインでサードパーティのtarアーカイブを展開している人は一度点検しておいた方がよさそうです。&lt;code&gt;python3 -c &amp;quot;import pyexpat; print(pyexpat.EXPAT_VERSION)&amp;quot;&lt;/code&gt;で&lt;code&gt;2.8.2&lt;/code&gt;以上になっているか確認できます。&lt;/p&gt;
&lt;h2 id="5-linuxカーネル716--lts3系列一斉リリース741コミット151件超のメモリ安全性パッチ"&gt;&lt;a href="#5-linux%e3%82%ab%e3%83%bc%e3%83%8d%e3%83%ab716--lts3%e7%b3%bb%e5%88%97%e4%b8%80%e6%96%89%e3%83%aa%e3%83%aa%e3%83%bc%e3%82%b9741%e3%82%b3%e3%83%9f%e3%83%83%e3%83%88151%e4%bb%b6%e8%b6%85%e3%81%ae%e3%83%a1%e3%83%a2%e3%83%aa%e5%ae%89%e5%85%a8%e6%80%a7%e3%83%91%e3%83%83%e3%83%81" class="header-anchor"&gt;&lt;/a&gt;5. Linuxカーネル7.1.6 + LTS3系列一斉リリース——741コミット、151件超のメモリ安全性パッチ
&lt;/h2&gt;&lt;p&gt;締めは今週いちばんの物量です。2026年8月3日、Greg Kroah-Hartmanが&lt;a class="link" href="https://www.kernel.org/" target="_blank" rel="noopener"
 &gt;Linux 7.1.6&lt;/a&gt;（741コミット・403名参加、うち87%が&lt;code&gt;Fixes:&lt;/code&gt;タグ付き）とLTS3系列（6.18.42・6.12.101・6.6.148）を同時リリースしました。中身はUse-after-free・バッファオーバーフロー・NULLポインタ参照を中心とした約151件のメモリ安全性パッチが主体で、実質的に「修正専用」のアップデートです。&lt;/p&gt;
&lt;p&gt;個人的に唸ったのはKVM/SVMのASID衝突修正で、CPUホットプラグ後に異なる仮想マシンのvCPUが同一Address Space IDを共有してしまい、古いTLBエントリがゲスト間でリークしうるバグでした。クラウド環境だと「隣の部屋の会話が壁越しに聞こえる」ような話なので、地味ながら効いてくる修正だと思います。CIFSのタイムスタンプ競合修正（Red HatのFrank Sorenson氏によるもの）や、OpenVPNのハードニングも含まれています。あわせて、2026年3月に発表されていた&lt;a class="link" href="https://fossforce.com/2026/03/greg-kroah-hartman-stretches-support-periods-for-key-linux-lts-kernels/" target="_blank" rel="noopener"
 &gt;LTS EOL延長&lt;/a&gt;（6.12系は2028年12月まで）も本リリースで実効化されており、組み込み・産業機器を長く使うユーザーには嬉しいニュースです。&lt;/p&gt;
&lt;h2 id="まとめ"&gt;&lt;a href="#%e3%81%be%e3%81%a8%e3%82%81" class="header-anchor"&gt;&lt;/a&gt;まとめ
&lt;/h2&gt;&lt;p&gt;署名も、デフォルト設定も、「そうなっているはずだから」で思考停止すると足元をすくわれる——今週はそれを地でいく一週間でした。うちの支店の誤検知騒動も含めて、仕組みを信頼しつつ定期的に疑う姿勢、皆さんはどのくらい保てていますか。&lt;/p&gt;
&lt;h2 id="参考リンク"&gt;&lt;a href="#%e5%8f%82%e8%80%83%e3%83%aa%e3%83%b3%e3%82%af" class="header-anchor"&gt;&lt;/a&gt;参考リンク
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;npm Shai-Hulud（Datadog Security Labs）: &lt;a class="link" href="https://securitylabs.datadoghq.com/articles/npm-worm-compromises-popular-npm-packages/" target="_blank" rel="noopener"
 &gt;https://securitylabs.datadoghq.com/articles/npm-worm-compromises-popular-npm-packages/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Langflow CVE-2026-9198（NVD）: &lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-9198" target="_blank" rel="noopener"
 &gt;https://nvd.nist.gov/vuln/detail/CVE-2026-9198&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;LLM 0.32リリースノート（Simon Willison）: &lt;a class="link" href="https://simonwillison.net/2026/Aug/4/new-release-of-llm/" target="_blank" rel="noopener"
 &gt;https://simonwillison.net/2026/Aug/4/new-release-of-llm/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Python 3.14.7公式リリース: &lt;a class="link" href="https://www.python.org/downloads/release/python-3147/" target="_blank" rel="noopener"
 &gt;https://www.python.org/downloads/release/python-3147/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Linux 7.1.6（kernel.org）: &lt;a class="link" href="https://www.kernel.org/" target="_blank" rel="noopener"
 &gt;https://www.kernel.org/&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>