PT-2026-46232 · Langflow · Langflow

·

CVE-2026-48519

·

Publicado

2026-06-04

·

Atualizado

2026-07-17

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Langflow versões anteriores a 1.9.2
Descrição O recurso Shareable Playground (também conhecido como Public Flows) permite que usuários não autenticados executem fluxos de trabalho por meio de um link. Uma falha no endpoint '/api/v1/build public tmp' permite que invasores executem código Python arbitrário no servidor ao enviar um payload JSON manipulado. O problema ocorre porque o sistema permite o fornecimento de código Python personalizado dentro da variável data.nodes[X].data.node.template.code.value durante a execução do fluxo. Mais de 30.900 implantações potencialmente afetadas foram identificadas via FOFA. Isso pode levar ao comprometimento total do sistema, roubo de dados ou interrupção do serviço.
Recomendações Atualize para a versão 1.9.2. Como medida paliativa temporária, desative o recurso Shareable Playground para impedir o acesso não autenticado ao endpoint vulnerável.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48519
GHSA-V5FF-9Q35-Q26F
PYSEC-2026-243

Produtos afetados

Langflow