CVE-2026-0768
Langflow कोड में कोड इंजेक्शन रिमोट कोड एक्ज़ीक्यूशन भेद्यता
- प्रकाशित
- 23 जन॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 1 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Langflow कोड इंजेक्शन रिमोट कोड एक्ज़ीक्यूशन भेद्यता यह भेद्यता रिमोट हमलावरों को Langflow के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए प्रमाणीकरण की आवश्यकता नहीं है। विशिष्ट दोष `validate` एंडपॉइंट को प्रदान किए गए `code` पैरामीटर के प्रबंधन में मौजूद है। यह समस्या Python कोड निष्पादित करने से पहले उपयोगकर्ता द्वारा प्रदान की गई स्ट्रिंग के उचित सत्यापन की कमी के कारण उत्पन्न होती है। एक हमलावर इस भेद्यता का लाभ उठाकर root के संदर्भ में कोड निष्पादित कर सकता है। . यह ZDI-CAN-27322 था।
स्रोत
2CVE-2026-0768 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Langflow में तैयार किए गए HTTP अनुरोधों के माध्यम से रिमोट कमांड निष्पादन की अनुमति देता है।
CVE-2026-0768 के लिए शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट, जो नियंत्रित वातावरण में अधिकृत सुरक्षा अनुसंधान और भेद्यता जागरूकता के लिए शोषण तकनीकों का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।