PT-2026-60864 · Ibm · Langflow Oss

·

CVE-2026-8476

·

Publicado

2026-07-17

·

Atualizado

2026-07-23

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas IBM Langflow OSS versões 1.0.0 through 1.10.0
Description Um problema de execução remota de código existe no mecanismo de cache baseado em disco. A classe AsyncDiskCache utiliza a função insegura pickle.loads() para desserializar objetos em cache do disco sem validação, verificação de integridade ou autenticação. Isso permite a execução de código arbitrário quando payloads de pickle maliciosos são processados. Atacantes que conseguem influenciar dados em cache através de acesso ao sistema de arquivos, entradas de fluxo de trabalho maliciosas, componentes personalizados ou manipulação de API podem alcançar o comprometimento total do sistema com os privilégios do processo do servidor Langflow.
Recommendations Atualize o IBM Langflow OSS para uma versão posterior à 1.10.0.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8476

Produtos afetados

Langflow Oss