CVE-2026-9198
تنفيذ تعليمات برمجية عن بُعد بدون مصادقة عبر تجاوز تسجيل الدخول التلقائي والتحقق من الكود
- تم النشر
- 17/07/2026
- محدث
- 17/08/2026
- تخصيص CNA
- ibm
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يسمح IBM Langflow OSS من الإصدار 1.0.0 حتى 1.10.0 للمهاجمين غير المصادَق عليهم بربط /api/v1/auto_login (الذي يُصدر رموز SUPERUSER لأي متصل بالشبكة) مع /api/v1/validate/code (الذي ينفّذ كود المستخدم عبر exec()) لتحقيق RCE كامل على عمليات نشر Langflow الافتراضية.
المصادر
10- CVE-2026-9198_exploitاستغلال
استغلال RCE غير مصادق عليه لـ Langflow OSS يربط تجاوز JWT لـ auto_login مع validate/code exec() لتحقيق تنفيذ الأوامر عن بعد وقذائف عكسية.
- CVE-2026-9198استغلال
IBM Langflow غير مصادق عليه RCE عبر Auto-Login Bypass
- cve-2026-9198_exploitاستغلال
استغلال لـ CVE-2026-9198، يحتوي على حمولات إثبات المفهوم وخطوات التحقق لتقييم الثغرة في البيئات المستهدفة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.