
CVE-2026-9198利用代码
IBM Langflow OSS هو برنامج مفتوح المصدر مخصص لبناء ونشر سير عمل أتمتة الوكلاء (Agents)
IBM Langflow OSS من الإصدار 1.0.0 إلى 1.10.0 يقوم بتمكين تسجيل الدخول التلقائي افتراضيًا (autologin يكون true) في هذا الوضع، يؤدي الوصول إلى نقطة النهاية /api/v1/auto_login إلى إرجاع رمز المستخدم الفائق (superuser token) مباشرة باستخدام هذا الرمز يمكن الوصول إلى نقطة النهاية /api/v1/validate/code
POST /api/v1/validate/code هي نقطة تحقق، ولكنها تقوم بتجميع وتنفيذ exec لكل تعريف دالة باسم validate_code في الكود المصدري المُرسَل عند إرسال كود خبيث إلى نقطة النهاية هذه، ستقوم نقطة التحقق بتجميع وتنفيذ الكود الخبيث، مما يؤدي إلى تحقيق RCE هذا الإطار مبني بلغة Python، لذلك يستخدم الـ PoC كود Python لحقن الحمولة الخبيثة