
CVE-2026-9198利用代码
IBM Langflow OSS एक ओपन-सोर्स सॉफ्टवेयर है जो विशेष रूप से Agent स्वचालित वर्कफ़्लो बनाने और तैनात करने के लिए है
IBM Langflow OSS 1.0.0 से 1.10.0 तक के संस्करणों में डिफ़ॉल्ट रूप से ऑटो लॉगिन सक्षम है (autologin true है)
इस मोड में /api/v1/auto_login एंडपॉइंट पर पहुँचने से सीधे सुपरयूज़र टोकन प्राप्त होता है
इस टोकन का उपयोग करके /api/v1/validate/code एंडपॉइंट तक पहुँचा जा सकता है
POST /api/v1/validate/code एक वैलिडेशन एंडपॉइंट है, लेकिन यह प्रस्तुत सोर्स कोड में मौजूद प्रत्येक validate_code फ़ंक्शन परिभाषा का कंपाइलेशन और exec वैलिडेशन करता है
इस एंडपॉइंट पर दुर्भावनापूर्ण कोड सबमिट करने पर, यह वैलिडेशन एंडपॉइंट दुर्भावनापूर्ण कोड को कंपाइल और निष्पादित करता है, जिससे rce प्राप्त होता है
यह फ्रेमवर्क python में विकसित है, इसलिए poc दुर्भावनापूर्ण कोड इंजेक्ट करने के लिए python कोड का उपयोग करता है