CVE-2026-27966
Langflow में CSV एजेंट में रिमोट कोड एक्ज़ीक्यूशन है
- प्रकाशित
- 26 फ़र॰ 2026
- अद्यतन
- 28 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Langflow AI-संचालित एजेंटों और वर्कफ़्लो बनाने और तैनात करने के लिए एक टूल है। संस्करण 1.8.0 से पहले, Langflow में CSV Agent नोड `allow_dangerous_code=True` को हार्डकोड करता है, जो स्वचालित रूप से LangChain के Python REPL टूल (`python_repl_ast`) को उजागर करता है। परिणामस्वरूप, एक हमलावर प्रॉम्प्ट इंजेक्शन के माध्यम से सर्वर पर मनमाना Python और OS कमांड निष्पादित कर सकता है, जिससे पूर्ण रिमोट कोड निष्पादन (RCE) हो सकता है। संस्करण 1.8.0 इस समस्या को ठीक करता है।
स्रोत
2- CVE-2026-27966एक्सप्लॉइट
Pre-auth RCE स्कैनर Langflow < 1.8.0 के लिए — Route Injection + Vertex Injection → Code Execution (CVSS 9.8)
- CVE-2026-27966--RCE-in-Langflowएक्सप्लॉइट
# CVE-2026-27966 के लिए ऑल-इन-वन एक्सप्लॉइट टूल Langflow में एक गंभीर RCE (रिमोट कोड एक्ज़ीक्यूशन) भेद्यता के लिए ऑल-इन-वन एक्सप्लॉइट टूल। इसमें मास स्कैनिंग, ऑटो-डिटेक्शन, पेलोड एक्ज़ीक्यूशन, इंटरैक्टिव शेल, प्रॉक्सी सपोर्ट, और पेनेट्रेशन टेस्टिंग के लिए यूज़र-एजेंट रोटेशन की सुविधाएँ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।