CVE-2026-0768
Langflow code Code Injection Vulnerabilidad de Ejecución Remota de Código
- Publicado
- 23 ene 2026
- Actualizado
- 26 feb 2026
- Asignación de CNA
- zdi
- Evidencia observada
- 1 sept 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 94,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de inyección de código y ejecución remota de código en Langflow. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de Langflow. La autenticación no es requerida para explotar esta vulnerabilidad. La falla específica existe en el manejo del parámetro code proporcionado al endpoint validate. El problema resulta de la falta de validación adecuada de una cadena proporcionada por el usuario antes de usarla para ejecutar código Python. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de root. Fue ZDI-CAN-27322.
Fuentes
2Prueba de concepto de exploit para CVE-2026-0768 en Langflow, que permite la ejecución remota de comandos mediante solicitudes HTTP manipuladas.
Prueba de concepto educativa para CVE-2026-0768, que demuestra técnicas de explotación en entornos controlados para investigación de seguridad autorizada y concienciación sobre vulnerabilidades.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.