PT-2026-60833 · Ibm · Langflow Oss

CVE-2026-9198

·

Publicado

2026-07-02

·

Atualizado

2026-09-05

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas IBM Langflow OSS versões 1.0.0 a 1.10.0
Descrição Atacantes não autenticados podem alcançar a execução remota de código (RCE) em implantações padrão ao encadear dois endpoints. Primeiro, o endpoint '/api/v1/auto login' permite a emissão de tokens de SUPERUSER para qualquer chamador de rede. Subsequentemente, o endpoint '/api/v1/validate/code' executa código fornecido pelo usuário através da função exec(), que é uma função Python que executa strings dinamicamente como código. Este problema decorre de uma gestão inadequada da geração de código.
Recomendações Atualize o IBM Langflow OSS para uma versão posterior à 1.10.0. Restrinja o acesso aos endpoints '/api/v1/auto login' e '/api/v1/validate/code' para minimizar o risco de exploração.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10244
CVE-2026-9198

Produtos afetados

Langflow Oss