CVE-2026-9103
Emisión de tokens de superusuario sin autenticación a través del endpoint de inicio de sesión automático
- Publicado
- 17 jul 2026
- Actualizado
- 23 jul 2026
- Asignación de CNA
- ibm
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 85,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
IBM Langflow OSS 1.0.0 hasta 1.10.0 podría permitir que un atacante remoto obtenga acceso no autorizado debido a una autenticación incorrecta en el endpoint /api/v1/login/auto_login. El endpoint emite tokens de portador de superusuario de larga duración sin requerir autenticación cuando la configuración AUTO_LOGIN está habilitada (habilitada por defecto), lo que puede permitir que un atacante de red no autenticado obtenga acceso administrativo completo. Además, los ajustes permisivos de intercambio de recursos de origen cruzado (CORS) pueden permitir que los tokens se expongan a orígenes no deseados, aumentando el riesgo de acceso no autorizado.
Fuentes
3- CVE-2026-9198_exploitExploit
Exploit RCE no autenticado para Langflow OSS que encadena la omisión de JWT de auto_login con validate/code exec() para lograr ejecución remota de comandos y shells inversas.
- cve-2026-9198_exploitExploit
Exploit para CVE-2026-9198, que contiene payloads de prueba de concepto y pasos de validación para evaluar la vulnerabilidad en entornos objetivo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.