CVE-2026-0769
Langflow eval_custom_component_code इवैल इंजेक्शन रिमोट कोड एक्ज़ीक्यूशन भेद्यता
- प्रकाशित
- 23 जन॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 3 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Langflow eval_custom_component_code Eval इंजेक्शन रिमोट कोड निष्पादन भेद्यता यह भेद्यता दूरस्थ हमलावरों को Langflow के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए प्रमाणीकरण आवश्यक नहीं है। विशिष्ट दोष eval_custom_component_code फ़ंक्शन के कार्यान्वयन के भीतर मौजूद है। यह समस्या पायथन कोड निष्पादित करने के लिए उपयोग करने से पहले उपयोगकर्ता-आपूर्ति स्ट्रिंग के उचित सत्यापन की कमी के परिणामस्वरूप उत्पन्न होती है। एक हमलावर वर्तमान प्रक्रिया के संदर्भ में कोड निष्पादित करने के लिए इस भेद्यता का लाभ उठा सकता है। ZDI-CAN-26972 था।
स्रोत
1CVE-2026-0769 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Langflow में है, जो क्राफ्टेड अनुरोधों के माध्यम से रिमोट कोड एक्ज़ीक्यूशन की अनुमति देता है। बैश कमांड के साथ या उसके बिना कोड एक्ज़ीक्यूशन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।