CVE-2026-19295
Langflow é afetado por múltiplas vulnerabilidades de execução remota de código devido à aplicação insuficiente da política de execução de código.
- Publicado
- 28 de ago. de 2026
- Atualizado
- 1 de set. de 2026
- Atribuindo CNA
- ibm
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 77,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# IBM Langflow OSS 1.0.0 até 1.11.1 permite que um atacante autenticado execute comandos arbitrários do sistema operacional no processo do servidor ao salvar um fluxo com um valor de campo de tipo manipulado e acionar a construção de um fluxo wrapper que o referencia. Isso permitiu a escalada de privilégios de "usuário de fluxo autenticado" para execução arbitrária de comandos em nível de SO sob a identidade do processo do servidor, contornando o controle de política LANGFLOW_ALLOW_CUSTOM_COMPONENTS=false.
Fontes
1- POC-CVE-2026-19295Exploit
Prova de conceito de exploit para CVE-2026-19295 direcionado ao Langflow, permitindo exploração autenticada por meio da interface de linha de comando.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.