Dalam dua tahun terakhir, banyak tim teknologi di Indonesia berlomba membangun aplikasi berbasis Large Language Model (LLM) dan agen AI. Alat visual seperti Langflow, n8n, hingga Flowise mempermudah developer merangkai pipeline AI hanya dengan menyeret-jatuhkan komponen. Sayangnya, kecepatan adopsi ini kerap tidak diimbangi kesadaran keamanan. Pada awal Agustus 2026, Badan Keamanan Siber Amerika Serikat (CISA) memasukkan kerentanan CVE-2026-9198 pada Langflow ke dalam katalog Known Exploited Vulnerabilities (KEV) karena telah dieksploitasi secara aktif di dunia nyata. Kasus ini adalah pengingat keras: alat pengembangan AI yang Anda anggap sekadar “perkakas internal” bisa menjadi pintu belakang menuju seluruh infrastruktur perusahaan.
Artikel ini membedah anatomi teknis kerentanan tersebut, menempatkannya dalam tren yang lebih luas tentang eksposur infrastruktur AI, lalu memberikan panduan pengamanan praktis yang bisa langsung diterapkan organisasi di Indonesia.
Apa Itu Langflow dan Mengapa Ia Menarik bagi Penyerang
Langflow adalah kerangka kerja sumber terbuka berbasis Python untuk membangun aplikasi dan agen AI secara visual. Pengguna merangkai alur kerja LLM, koneksi basis data vektor, dan pemanggilan API melalui antarmuka grafis. Karena sifatnya sebagai alat pengembangan, Langflow secara alami memiliki kemampuan menjalankan kode Python dan mengakses kunci API, kredensial basis data, serta model yang sensitif. Inilah yang membuatnya menjadi target bernilai tinggi: satu server Langflow yang jebol sering kali berarti akses ke kunci-kunci rahasia yang jauh lebih berharga daripada server itu sendiri.
Masalahnya diperparah oleh pola penerapan yang lazim. Banyak tim menjalankan Langflow langsung di sebuah cloud virtual machine tanpa aturan firewall yang membatasi akses masuk, sehingga antarmukanya terekspos ke internet publik. Pemindai otomatis seperti Shodan dan FOFA dengan mudah menemukan instans-instans ini. Riset keamanan mencatat ratusan instans Langflow yang terbuka ke internet, dan itu belum menghitung yang dapat diakses dari jaringan internal.
Anatomi CVE-2026-9198: Rantai Dua Endpoint
CVE-2026-9198 memiliki skor CVSS 9.8 (kritis) dan dikategorikan sebagai CWE-94 (Improper Control of Generation of Code alias code injection). Kerentanan ini memengaruhi Langflow OSS versi 1.0.0 hingga 1.10.0 dan memungkinkan eksekusi kode jarak jauh tanpa autentikasi (unauthenticated remote code execution). Artinya, penyerang tidak perlu kata sandi, token, atau akses awal apa pun.
Kekuatan serangan ini terletak pada perangkaian (chaining) dua endpoint API yang secara terpisah tampak tidak berbahaya:
- Endpoint
/api/v1/auto_login— Endpoint ini dimaksudkan untuk kemudahan pengembangan lokal, tetapi gagal menegakkan autentikasi dan tidak dibatasi hanya pada loopback (localhost). Akibatnya, ia menerbitkan token dengan hak SUPERUSER kepada siapa pun yang bisa menjangkau server melalui jaringan. - Endpoint
/api/v1/validate/code— Dengan token SUPERUSER di tangan, penyerang memanggil endpoint ini yang mengeksekusi kode Python yang dikirim penyerang menggunakan fungsiexec().
Gabungan keduanya menciptakan alur serangan yang mulus: minta token istimewa tanpa login, lalu gunakan token itu untuk menjalankan perintah sistem apa pun. Secara konseptual, permintaan penyerang menyerupai potongan berikut:
# Langkah 1: Dapatkan token SUPERUSER tanpa kredensial
POST /api/v1/auto_login -> { "access_token": "<SUPERUSER_TOKEN>" }
# Langkah 2: Jalankan kode arbitrer memakai token tersebut
POST /api/v1/validate/code
Authorization: Bearer <SUPERUSER_TOKEN>
{
"code": "import os; os.system('id; uname -a')"
}
Catatan etika & hukum: potongan di atas sengaja disederhanakan untuk tujuan edukasi pertahanan (defensif). Menguji kerentanan hanya sah dilakukan pada sistem milik sendiri atau dengan izin tertulis. Akses tanpa hak ke sistem elektronik orang lain melanggar UU ITE dan dapat dijerat pidana.
Setelah mendapatkan eksekusi kode, pola serangan yang teramati cukup khas: penyerang menjalankan perintah recon untuk memetakan arsitektur sistem dan hak akses, kemudian menanamkan shell, mengunduh payload tambahan, dan menjadikan server sebagai bagian dari botnet atau titik pijakan untuk bergerak lateral ke jaringan internal.
Kronologi dan Status Eksploitasi
IBM, yang membawahi Langflow OSS, mengungkapkan kerentanan ini pada 17 Juli 2026 dan merilis perbaikan pada hari yang sama. Namun, seperti biasa, jarak antara rilis tambalan dan penerapan di lapangan menjadi celah emas bagi penyerang. Pada 5 Agustus 2026, CISA menambahkan CVE-2026-9198 ke katalog KEV, menandakan bukti eksploitasi aktif. Kerentanan ini muncul bersamaan dengan sejumlah celah kritis lain yang juga ditandai CISA pada periode tersebut, termasuk RCE pada Apache Tomcat dan celah “god-mode” pada platform RMM N-able N-central.
Gambaran Besar: Alat AI sebagai Permukaan Serangan Baru
Langflow bukan kasus terisolasi, melainkan gejala dari masalah yang lebih besar. Alat-alat AI sumber terbuka sering dirancang mengutamakan kemudahan pemakaian, dengan pengaturan bawaan yang longgar demi pengalaman “langsung jalan”. Contoh paling mencolok adalah Ollama, server model lokal yang sangat populer: secara bawaan ia mendengarkan di porta 11434 tanpa autentikasi. Peneliti keamanan mengidentifikasi sekitar 175.000 instans Ollama yang dapat diakses publik di lebih dari 130 negara — banyak di antaranya secara tidak sengaja menawarkan komputasi AI gratis kepada siapa pun yang menemukannya.
Fenomena ini melahirkan kelas ancaman baru yang dijuluki LLMjacking, yaitu pembajakan sumber daya komputasi AI korban untuk menjalankan beban kerja penyerang, mulai dari menambang keuntungan lewat API model berbayar hingga membangun infrastruktur ofensif. Bagi organisasi Indonesia yang mulai menjalankan model AI internal, risikonya berlapis: tagihan komputasi membengkak, data pelatihan dan prompt sensitif bocor, serta server yang disalahgunakan untuk menyerang pihak lain — yang secara hukum dapat menyeret tanggung jawab pemilik sistem.
Panduan Pengamanan Infrastruktur AI
Menghadapi ancaman ini, pertahanan tidak boleh bergantung pada satu lapisan saja. Berikut langkah-langkah prioritas yang selaras dengan prinsip defense in depth dan kerangka kerja seperti NIST Cybersecurity Framework serta kontrol ISO/IEC 27001.
1. Tambal Segera dan Kelola Inventaris
Perbarui Langflow ke rilis di atas 1.10.0 sesuai buletin keamanan resmi IBM. Lebih mendasar lagi, bangun inventaris seluruh alat AI yang berjalan di organisasi Anda. Anda tidak bisa melindungi aset yang tidak Anda ketahui keberadaannya. Terapkan proses manajemen kerentanan yang memantau CVE pada seluruh dependensi rantai pasok AI.
2. Jangan Pernah Ekspos Langsung ke Internet
Alat pengembangan AI seperti Langflow, Flowise, atau Ollama pada dasarnya bukan aplikasi yang dirancang untuk menghadap publik. Tempatkan di belakang reverse proxy yang menegakkan autentikasi, batasi akses dengan firewall dan daftar putih IP (allowlist), atau letakkan sepenuhnya di dalam jaringan privat/VPN. Untuk endpoint yang seharusnya hanya lokal seperti auto_login, pastikan konfigurasi mengikatnya ke 127.0.0.1 saja.
3. Terapkan Autentikasi Kuat dan RBAC
Server AI tidak boleh terbuka tanpa autentikasi berbasis kunci API atau token. Idealnya, autentikasi dikaitkan dengan sistem Role-Based Access Control (RBAC) sehingga setiap identitas hanya memiliki hak seperlunya (principle of least privilege). Nonaktifkan mode auto-login dan fitur kemudahan lain saat berpindah dari pengembangan ke produksi.
4. Isolasi dengan Kontainer dan Sandbox
Salah satu akar masalah pada kerentanan ini adalah kode yang dieksekusi langsung di sistem operasi host. Jalankan alat AI di dalam kontainer dengan hak minimal, filesystem hanya-baca bila memungkinkan, dan tanpa akses ke kredensial host. Dengan isolasi yang benar, eksekusi kode arbitrer sekalipun akan terkurung dan tidak langsung membahayakan seluruh infrastruktur.
5. Pantau, Deteksi, dan Uji
Gunakan Shodan atau Censys secara proaktif untuk memindai jejak digital organisasi Anda sendiri dari perspektif penyerang — temukan endpoint yang tidak sengaja terekspos sebelum orang lain menemukannya. Lengkapi dengan pemantauan log untuk anomali seperti lonjakan panggilan ke endpoint eksekusi kode, serta lakukan penetration testing berkala terhadap infrastruktur AI internal.
Konteks Kepatuhan di Indonesia
Bagi organisasi di Indonesia, insiden akibat infrastruktur AI yang jebol bukan sekadar masalah teknis. Jika server yang diretas menyimpan atau memproses data pribadi — misalnya prompt yang berisi identitas pelanggan — kebocorannya masuk ranah UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP). Undang-undang ini mewajibkan pengendali data menerapkan langkah teknis dan organisasi yang memadai untuk melindungi data, serta memberi notifikasi kepada subjek data dan otoritas bila terjadi kegagalan pelindungan dalam batas waktu yang ditetapkan. Kelalaian mengamankan alat AI dapat berujung sanksi administratif hingga tuntutan ganti rugi.
Penutup
CVE-2026-9198 pada Langflow menegaskan pergeseran penting dalam lanskap ancaman: setiap alat baru yang kita adopsi demi produktivitas AI turut memperluas permukaan serangan. Kerentanan ini sederhana secara konsep — satu endpoint yang lupa dibatasi ke localhost — namun dampaknya total karena berujung pada eksekusi kode tanpa autentikasi. Pelajarannya jelas: perlakukan infrastruktur AI dengan disiplin keamanan yang sama seperti sistem produksi kritis lainnya. Tambal cepat, jangan pernah biarkan terbuka ke publik tanpa autentikasi, isolasi dengan kontainer, dan pantau terus-menerus. Di era ketika agen AI semakin otonom dan terhubung ke banyak sistem, kelalaian kecil pada satu perkakas dapat menjadi celah besar bagi seluruh organisasi.

