PT-2026-60833 · Ibm · Langflow Oss
CVE-2026-9198
·
Publicado
2026-07-02
·
Atualizado
2026-09-05
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
IBM Langflow OSS versões 1.0.0 a 1.10.0
Descrição
Atacantes não autenticados podem alcançar a execução remota de código (RCE) em implantações padrão ao encadear dois endpoints. Primeiro, o endpoint '/api/v1/auto login' permite a emissão de tokens de SUPERUSER para qualquer chamador de rede. Subsequentemente, o endpoint '/api/v1/validate/code' executa código fornecido pelo usuário através da função
exec(), que é uma função Python que executa strings dinamicamente como código. Este problema decorre de uma gestão inadequada da geração de código.Recomendações
Atualize o IBM Langflow OSS para uma versão posterior à 1.10.0.
Restrinja o acesso aos endpoints '/api/v1/auto login' e '/api/v1/validate/code' para minimizar o risco de exploração.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langflow Oss