CVE-2026-9103
अनधिकृत सुपरयूज़र टोकन जारी करना ऑटो-लॉगिन एंडपॉइंट के माध्यम से
- प्रकाशित
- 17 जुल॰ 2026
- अद्यतन
- 23 जुल॰ 2026
- सीएनए असाइन करना
- ibm
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# IBM Langflow OSS 1.0.0 से 1.10.0 में भेद्यता सारांश IBM Langflow OSS 1.0.0 से 1.10.0 तक `/api/v1/login/auto_login` एंडपॉइंट में अनुचित प्रमाणीकरण के कारण किसी दूरस्थ हमलावर को अनधिकृत पहुंच प्राप्त करने की अनुमति मिल सकती है। यह एंडपॉइंट, जब `AUTO_LOGIN` कॉन्फ़िगरेशन सक्षम होता है (डिफ़ॉल्ट रूप से सक्षम), तो प्रमाणीकरण की आवश्यकता के बिना दीर्घकालिक सुपरयूज़र बियरर टोकन जारी करता है, जिससे एक अनप्रमाणित नेटवर्क हमलावर को पूर्ण प्रशासनिक पहुंच प्राप्त हो सकती है। इसके अतिरिक्त, अनुमेय क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) सेटिंग्स के कारण टोकन अनपेक्षित ओरिजिन तक उजागर हो सकते हैं, जिससे अनधिकृत पहुंच का जोखिम और बढ़ जाता है।
स्रोत
3- CVE-2026-9198_exploitएक्सप्लॉइट
Langflow OSS के लिए अप्रमाणित RCE एक्सप्लॉइट जो रिमोट कमांड निष्पादन और रिवर्स शेल प्राप्त करने के लिए auto_login JWT बाईपास को validate/code exec() के साथ जोड़ता है।
- cve-2026-9198_exploitएक्सप्लॉइट
CVE-2026-9198 के लिए एक्सप्लॉइट, जिसमें लक्ष्य वातावरणों में भेद्यता का आकलन करने के लिए प्रूफ-ऑफ-कॉन्सेप्ट पेलोड और सत्यापन चरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।