CVE-2026-8481
रिमोट कोड निष्पादन कोड सत्यापन एंडपॉइंट के माध्यम से
- प्रकाशित
- 17 जुल॰ 2026
- अद्यतन
- 23 जुल॰ 2026
- सीएनए असाइन करना
- ibm
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 54.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
IBM Langflow OSS 1.0.0 से 1.10.0 तक के संस्करणों में कोड सत्यापन API एंडपॉइंट में एक गंभीर रिमोट कोड निष्पादन भेद्यता मौजूद है। POST /api/v1/validate/code एंडपॉइंट उपयोगकर्ता द्वारा प्रदान किए गए Python कोड को स्वीकार करता है और उसे Python के अंतर्निहित exec() फ़ंक्शन का उपयोग करके सीधे निष्पादित करता है, बिना सैंडबॉक्सिंग, इनपुट सत्यापन, या विशेषाधिकार प्रतिबंधों के, जिससे कोई भी प्रमाणित उपयोगकर्ता Langflow सर्वर प्रक्रिया के पूर्ण विशेषाधिकारों के साथ मनमाने सिस्टम कमांड निष्पादित कर सकता है।
स्रोत
3- CVE-2026-9198_exploitएक्सप्लॉइट
Langflow OSS के लिए अप्रमाणित RCE एक्सप्लॉइट जो रिमोट कमांड निष्पादन और रिवर्स शेल प्राप्त करने के लिए auto_login JWT बाईपास को validate/code exec() के साथ जोड़ता है।
- cve-2026-9198_exploitएक्सप्लॉइट
CVE-2026-9198 के लिए एक्सप्लॉइट, जिसमें लक्ष्य वातावरणों में भेद्यता का आकलन करने के लिए प्रूफ-ऑफ-कॉन्सेप्ट पेलोड और सत्यापन चरण शामिल हैं।
- CVE-2026-9198एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।