CVE-2026-12940
लैंगफ्लो कई अनधिकृत और अपर्याप्त रूप से अधिकृत API एंडपॉइंट्स के कारण रिमोट कोड निष्पादन से प्रभावित है।
- प्रकाशित
- 30 जुल॰ 2026
- अद्यतन
- 31 जुल॰ 2026
- सीएनए असाइन करना
- ibm
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 50.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# IBM Langflow OSS 1.0.0 से 1.10.1 MCP stdio लॉन्चर में पर्यावरण चर इंजेक्शन के माध्यम से अप्रमाणित रिमोट कोड निष्पादन के लिए संवेदनशील हैं यह भेद्यता `src/lfx/src/lfx/base/mcp/util.py` में मौजूद है, जहां `DANGEROUS_ENV_VARS` ब्लॉकलिस्ट में `SHELLOPTS`, `BASHOPTS`, और `PS4` पर्यावरण चर शामिल करने में विफल रहती है।
स्रोत
1- CVE-2026-12940-Langflow-Unauth-RCEएक्सप्लॉइट
CVE-2026-12940 — Langflow OSS <=1.10.1 में MCP stdio पर्यावरण-चर इंजेक्शन (SHELLOPTS/PS4) के माध्यम से बिना प्रमाणीकरण के RCE। लेखक का PoC + स्रोत विश्लेषण + लैब।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।