PT-2026-91736 · Ibm · Langflow Oss

CVE-2026-12944

·

Publicado

2026-09-14

·

Atualizado

2026-10-04

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas IBM Langflow OSS versões 1.0.0 through 1.10.0
Description Uma lista de bloqueio incompleta do scanner de segurança permite que invasores executem código Python arbitrário com privilégios de root (UID=0) no servidor ao enviar componentes que importam socket ou urllib. Esta falha faz com que o scanner retorne incorretamente o sinal validated: true. A exploração bem-sucedida permite Server-Side Request Forgery (SSRF) via IMDSv1 para roubo de credenciais AWS com permissões completas de função IAM, exfiltração de arquivos arbitrários do sistema de arquivos do container e movimentação lateral para serviços internos, como PostgreSQL e Redis, dentro da rede Docker.
Recommendations Atualize o IBM Langflow OSS versões 1.0.0 through 1.10.0 para uma versão mais recente.

Correção

RCE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12944

Produtos afetados

Langflow Oss