CVE-2026-19286
Langflow कई रिमोट कोड निष्पादन कमजोरियों से प्रभावित है, जो अपर्याप्त कोड-निष्पादन नीति प्रवर्तन के कारण हैं।
- प्रकाशित
- 28 अग॰ 2026
- अद्यतन
- 1 सित॰ 2026
- सीएनए असाइन करना
- ibm
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 47.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
IBM Langflow OSS 1.0.0 से 1.11.1 तक एक दूरस्थ हमलावर को A2A सार्वजनिक एंडपॉइंट पर सुरक्षा प्रतिबंधों के अनुचित प्रवर्तन के कारण मनमाना कोड निष्पादित करने की अनुमति दे सकता है।
स्रोत
1CVE-2026-19286 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Langflow में प्रमाणित रिमोट कमांड निष्पादन की अनुमति देता है, जो क्राफ्टेड HTTP अनुरोधों के माध्यम से होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।