
CVE-2026-9198 शोषण कोड
IBM Langflow OSS एक ओपन-सोर्स सॉफ्टवेयर है जो विशेष रूप से Agent स्वचालित वर्कफ़्लो बनाने और तैनात करने के लिए है
IBM Langflow OSS 1.0.0 से 1.10.0 तक के संस्करणों में डिफ़ॉल्ट रूप से ऑटो लॉगिन सक्षम है (autologin true है)
इस मोड में /api/v1/auto_login एंडपॉइंट पर पहुँचने से सीधे सुपरयूज़र टोकन प्राप्त होता है
इस टोकन का उपयोग करके /api/v1/validate/code एंडपॉइंट तक पहुँचा जा सकता है
POST /api/v1/validate/code एक वैलिडेशन एंडपॉइंट है, लेकिन यह प्रस्तुत सोर्स कोड में मौजूद प्रत्येक validate_code फ़ंक्शन परिभाषा का कंपाइलेशन और exec वैलिडेशन करता है
इस एंडपॉइंट पर दुर्भावनापूर्ण कोड सबमिट करने पर, यह वैलिडेशन एंडपॉइंट दुर्भावनापूर्ण कोड को कंपाइल और निष्पादित करता है, जिससे rce प्राप्त होता है
यह फ्रेमवर्क python में विकसित है, इसलिए poc दुर्भावनापूर्ण कोड इंजेक्ट करने के लिए python कोड का उपयोग करता है