CVE-2026-8481
Ejecución Remota de Código a través del Endpoint de Validación de Código
- Publicado
- 17 jul 2026
- Actualizado
- 23 jul 2026
- Asignación de CNA
- ibm
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 54,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
IBM Langflow OSS 1.0.0 hasta 1.10.0 contienen una vulnerabilidad crítica de ejecución remota de código en el endpoint de la API de validación de código. El endpoint POST /api/v1/validate/code acepta código Python proporcionado por el usuario y lo ejecuta directamente utilizando la función integrada exec() de Python sin sandboxing, validación de entrada ni restricciones de privilegios, lo que permite a cualquier usuario autenticado ejecutar comandos arbitrarios del sistema con todos los privilegios del proceso del servidor Langflow.
Fuentes
3- CVE-2026-9198_exploitExploit
Exploit RCE no autenticado para Langflow OSS que encadena la omisión de JWT de auto_login con validate/code exec() para lograr ejecución remota de comandos y shells inversas.
- cve-2026-9198_exploitExploit
Exploit para CVE-2026-9198, que contiene payloads de prueba de concepto y pasos de validación para evaluar la vulnerabilidad en entornos objetivo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.