
CVE-2026-0769 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Langflow में है, जो क्राफ्टेड अनुरोधों के माध्यम से रिमोट कोड एक्ज़ीक्यूशन की अनुमति देता है। बैश कमांड के साथ या उसके बिना कोड एक्ज़ीक्यूशन प्रदर्शित करता है।
python3 poc.py -u <Langflow URL> -c <Bash कमांड>
नोट: Bash आउटपुट वापस नहीं मिलता क्योंकि एंडपॉइंट केवल कंपोनेंट टेम्पलेट और मेटाडेटा लौटाता है। Bash आउटपुट बिल्ड स्कोप के भीतर _out में संग्रहीत होता है और JSON प्रतिक्रिया में क्रमबद्ध नहीं होता, इसलिए कमांड आउटपुट की कमी का मतलब यह नहीं है कि कमांड निष्पादित नहीं हुई।
