Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-9198 — IBM Langflow OSS में गंभीर अप्रमाणित RCE (रिमोट कोड निष्पादन) के लिए PoC और डिटेक्शन गाइड, जिसमें auto_login टोकन बायपास और असुरक्षित /validate/code Python मूल्यांकन शामिल है। | Kitploit
उपकरण/GitHubGitHub/k3ystr0k3r/cve-2026-9198
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणपेनिट्रेशन टेस्टिंग
GitHubk3ystr0k3r/cve-2026-9198

CVE-2026-9198

IBM Langflow OSS में गंभीर अप्रमाणित RCE (रिमोट कोड निष्पादन) के लिए PoC और डिटेक्शन गाइड, जिसमें auto_login टोकन बायपास और असुरक्षित /validate/code Python मूल्यांकन शामिल है।

रिपॉजिटरी देखें
7घं 22मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-9198 - IBM Langflow OSS अप्रमाणित रिमोट कोड निष्पादन (RCE)

CVE CVSS CWE

IBM Langflow OSS को प्रभावित करने वाली गंभीर अप्रमाणित रिमोट कोड निष्पादन भेद्यता।

यह भेद्यता दो कमजोरियों को श्रृंखलाबद्ध करने से उत्पन्न होती है:

  1. /api/v1/auto_login एक अप्रमाणित नेटवर्क कॉलर को विशेषाधिकार प्राप्त SUPERUSER बियर टोकन जारी कर सकता है।
  2. /api/v1/validate/code हमलावर-नियंत्रित Python कोड को असुरक्षित निष्पादन संदर्भ में संसाधित करता है।

श्रृंखलाबद्ध होने पर, ये कमजोरियाँ Langflow बैकएंड प्रक्रिया के विशेषाधिकारों के साथ मनमाना Python कोड निष्पादन कर सकती हैं।

इस भेद्यता का CVSS v3.1 स्कोर 9.8 (क्रिटिकल) है और इसे CWE-94 — कोड उत्पादन का अनुचित नियंत्रण के रूप में वर्गीकृत किया गया है।

प्रभावित संस्करण

उत्पादभेद्य संस्करणस्थिर संस्करण
IBM Langflow OSS1.0.0 – 1.10.01.10.1

IBM Langflow OSS 1.10.1 में अपग्रेड करने की अनुशंसा करता है।

गंभीरता

CVSS: 9.8 क्रिटिकल

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

भेद्यता श्रृंखला

root@kitploit:~
Unauthenticated attacker
        |
        v
/api/v1/auto_login
        |
        |  SUPERUSER bearer token
        v
/api/v1/validate/code
        |
        |  Unsafe Python evaluation
        v
Remote Code Execution
        |
        v
Langflow backend process

महत्वपूर्ण सुरक्षा मुद्दा केवल यह नहीं है कि इनमें से कोई भी एंडपॉइंट मौजूद है। प्रभाव एक प्रमाणीकरण बाईपास/टोकन जारी करने वाले प्रिमिटिव और एक असुरक्षित कोड-सत्यापन तंत्र के संयोजन से आता है।

सुरक्षा प्रभाव

सफल शोषण एक हमलावर को Langflow बैकएंड के सुरक्षा संदर्भ में कोड निष्पादन प्रदान कर सकता है।

तैनाती के आधार पर, यह निम्न को उजागर कर सकता है:

  • एप्लिकेशन रहस्य
  • पर्यावरण चर
  • API क्रेडेंशियल
  • Langflow प्रक्रिया के लिए सुलभ फ़ाइलें
  • आंतरिक नेटवर्क संसाधन
  • कनेक्टेड AI/LLM सेवाएँ
  • डेटाबेस और वेक्टर स्टोर
  • होस्ट से पहुंच योग्य अन्य सेवाएँ

इसलिए व्यावहारिक प्रभाव काफी हद तक Langflow प्रक्रिया के लिए उपलब्ध विशेषाधिकारों और नेटवर्क पहुंच पर निर्भर करता है।

सुरक्षित HTTP फ़िंगरप्रिंटिंग

निम्नलिखित अनुरोध गैर-विनाशकारी पहचान के लिए हैं और इनमें कोड-निष्पादन पेलोड नहीं होता है।

Langflow सेवा जांचें

root@kitploit:~
GET / HTTP/1.1
Host: TARGET
Accept: */*
Connection: close

API मेटाडेटा निरीक्षण करें

root@kitploit:~
GET /docs HTTP/1.1
Host: TARGET
Accept: text/html,*/*
Connection: close

बिना निष्पादन पेलोड दिए ऑटो-लॉगिन रूट की जांच करें

root@kitploit:~
GET /api/v1/auto_login HTTP/1.1
Host: TARGET
Accept: application/json
Connection: close

रक्षात्मक परीक्षण के लिए, किसी भी लौटाई गई क्रेडेंशियल सामग्री का उपयोग करने का प्रयास करने के बजाय स्थिति कोड, हेडर और प्रतिक्रिया संरचना दर्ज करें।

डिटेक्शन-उन्मुख अनुरोध

एक उपयोगी रक्षात्मक टेलीमेट्री पैटर्न है:

root@kitploit:~
/api/v1/auto_login
        followed shortly by
/api/v1/validate/code

इन अनुरोधों के आसपास सामान्य Langflow फ्रंटएंड ट्रैफ़िक के बिना इन्हें करने वाला स्रोत विशेष रूप से जांच के योग्य है।

प्रोडक्शन में क्या न करें

किसी प्रोडक्शन इंस्टेंस के विरुद्ध /api/v1/validate/code पर मनमाना Python सबमिट करके भेद्यता का परीक्षण न करें।

एक सुरक्षित सत्यापन कार्यप्रवाह है:

root@kitploit:~
1. Identify the Langflow version
2. Confirm whether it is <= 1.10.0
3. Review access logs for the affected endpoints
4. Check for unexpected SUPERUSER token issuance
5. Check process/application logs for suspicious Python execution
6. Upgrade to 1.10.1
7. Rotate potentially exposed credentials
8. Investigate the host if exploitation is suspected

डिटेक्शन

निगरानी करें:

root@kitploit:~
POST /api/v1/validate/code
GET  /api/v1/auto_login
POST /api/v1/auto_login

विशेष रूप से संदिग्ध व्यवहार में शामिल हैं:

  • /api/v1/auto_login पर अप्रमाणित अनुरोध
  • access_token युक्त 200 OK प्रतिक्रियाएँ
  • एक auto_login अनुरोध जिसके तुरंत बाद /api/v1/validate/code आता है
  • अप्रत्याशित बाहरी पते से उत्पन्न अनुरोध
  • गैर-ब्राउज़र उपयोगकर्ता एजेंट
  • Langflow प्रतिक्रियाओं में Python/कोड-संबंधित त्रुटि संदेश
  • Langflow सेवा द्वारा उत्पन्न अप्रत्याशित चाइल्ड प्रोसेस

उपचार

Langflow OSS को अपग्रेड करें:

root@kitploit:~
1.10.1 or later

IBM विशेष रूप से 1.10.1 में अपग्रेड करने की अनुशंसा करता है।

यदि शोषण का संदेह है, तो अकेले पैच को पर्याप्त नहीं माना जाना चाहिए। लॉग और होस्ट टेलीमेट्री की समीक्षा करें और उन रहस्यों को घुमाएँ जो Langflow प्रक्रिया के लिए सुलभ रहे हों।

प्रकटीकरण / स्थिति

  • CVE: CVE-2026-9198
  • CWE: CWE-94
  • गंभीरता: क्रिटिकल
  • CVSS: 9.8
  • प्रभावित: Langflow OSS 1.0.0–1.10.0
  • स्थिर: 1.10.1
  • CISA KEV: हाँ
  • शोषण: सक्रिय रूप से रिपोर्ट किया गया

CISA ने 4 अगस्त, 2026 को CVE-2026-9198 को अपनी Known Exploited Vulnerabilities सूची में जोड़ा।

संदर्भ

  • NVD: CVE-2026-9198
  • IBM सुरक्षा बुलेटिन: ऑटो-लॉगिन बाईपास और कोड सत्यापन के माध्यम से अप्रमाणित रिमोट कोड निष्पादन
  • GitHub Advisory: GHSA-5wm9-vgmg-cjv6
  • CISA Known Exploited Vulnerabilities Catalog

अस्वीकरण

यह रिपॉज़िटरी अधिकृत सुरक्षा अनुसंधान, भेद्यता विश्लेषण, डिटेक्शन इंजीनियरिंग और नियंत्रित प्रयोगशाला वातावरण के लिए है।

टूल डाउनलोड करें
मीट्रिकमान
हमला वेक्टरनेटवर्क
हमला जटिलतानिम्न
आवश्यक विशेषाधिकारकोई नहीं
उपयोगकर्ता इंटरैक्शनकोई नहीं
गोपनीयताउच्च
अखंडताउच्च
उपलब्धताउच्च
दायराअपरिवर्तित