PT-2026-60834 · Ibm · Langflow Oss
CVE-2026-9202
·
Publicado
2026-07-17
·
Atualizado
2026-07-18
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
IBM Langflow OSS versões 1.0.0 through 1.10.0
Description
A autenticação e o controle de acesso inadequados na lógica de registro de usuário e provisionamento de conta permitem que invasores não autenticados criem contas de usuário ilimitadas. Isso ocorre quando invasores acessam os endpoints de cadastro e criação de usuário. Se a opção de implantação
NEW USER IS ACTIVE estiver definida como true, essas contas recém-criadas ficam imediatamente ativas, permitindo que invasores se autentiquem e acessem endpoints capazes de Execução Remota de Código (RCE), que é a capacidade de executar comandos arbitrários em uma máquina remota. Isso ignora a necessidade de AUTO LOGIN e pode levar ao controle total do host e dos dados.Recommendations
Atualize o IBM Langflow OSS para a versão 1.10.1 ou posterior.
Desative a opção
NEW USER IS ACTIVE e restrinja o registro.Correção
RCE
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langflow Oss