CVE-2026-8481
Execução Remota de Código via Endpoint de Validação de Código
- Publicado
- 17 de jul. de 2026
- Atualizado
- 23 de jul. de 2026
- Atribuindo CNA
- ibm
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 54,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# IBM Langflow OSS 1.0.0 a 1.10.0 contêm uma vulnerabilidade crítica de execução remota de código no endpoint da API de validação de código. O endpoint POST /api/v1/validate/code aceita código Python fornecido pelo usuário e o executa diretamente usando a função embutida exec() do Python, sem sandboxing, validação de entrada ou restrições de privilégios, permitindo que qualquer usuário autenticado execute comandos arbitrários do sistema com todos os privilégios do processo do servidor Langflow.
Fontes
3- CVE-2026-9198_exploitExploit
Exploit de RCE não autenticado para Langflow OSS encadeando bypass de JWT auto_login com validate/code exec() para alcançar execução remota de comandos e reverse shells.
- cve-2026-9198_exploitExploit
Exploit para CVE-2026-9198, contendo payloads de prova de conceito e etapas de validação para avaliar a vulnerabilidade em ambientes alvo.
- CVE-2026-9198Exploit
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.