CVE-2026-0770
Langflow exec_globals अविश्वसनीय नियंत्रण क्षेत्र से कार्यक्षमता का समावेश दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 23 जन॰ 2026
- अद्यतन
- 22 जुल॰ 2026
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 29 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Langflow exec_globals अविश्वसनीय नियंत्रण क्षेत्र से कार्यक्षमता का समावेश रिमोट कोड निष्पादन भेद्यता। यह भेद्यता दूरस्थ हमलावरों को Langflow के प्रभावित इंस्टॉलेशनों पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए प्रमाणीकरण आवश्यक नहीं है। विशिष्ट दोष validate एंडपॉइंट को प्रदान किए गए exec_globals पैरामीटर की हैंडलिंग में मौजूद है। यह समस्या किसी अविश्वसनीय नियंत्रण क्षेत्र से संसाधन के समावेश के परिणामस्वरूप उत्पन्न होती है। एक हमलावर इस भेद्यता का लाभ उठाकर root के संदर्भ में कोड निष्पादित कर सकता है। यह ZDI-CAN-27325 था।
स्रोत
9# CVE-2026-0770 के लिए प्रूफ ऑफ कॉन्सेप्ट - Langflow रिमोट कोड एक्ज़ीक्यूशन
- CVE-2026-0770एक्सप्लॉइट
LangFlow RCE | CVE-2026-0770 | प्रमाण-अवधारणा
- CVE-2026-0770एक्सप्लॉइट
Langflow रिमोट कोड एक्ज़ीक्यूशन (RCE) प्रूफ-ऑफ-कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।