CVE-2026-9103
Autenticação Não Autenticada de Token de Superusuário via Endpoint de Login Automático
- Publicado
- 17 de jul. de 2026
- Atualizado
- 23 de jul. de 2026
- Atribuindo CNA
- ibm
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 85,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
IBM Langflow OSS 1.0.0 até 1.10.0 pode permitir que um atacante remoto obtenha acesso não autorizado devido à autenticação inadequada no endpoint /api/v1/login/auto_login. O endpoint emite tokens de portador de superusuário de longa duração sem exigir autenticação quando a configuração AUTO_LOGIN está habilitada (habilitada por padrão), o que pode permitir que um atacante de rede não autenticado obtenha acesso administrativo completo. Além disso, configurações permissivas de compartilhamento de recursos entre origens (CORS) podem permitir que os tokens sejam expostos a origens não intencionais, aumentando o risco de acesso não autorizado.
Fontes
3- CVE-2026-9198_exploitExploit
Exploit de RCE não autenticado para Langflow OSS encadeando bypass de JWT auto_login com validate/code exec() para alcançar execução remota de comandos e reverse shells.
- cve-2026-9198_exploitExploit
Exploit para CVE-2026-9198, contendo payloads de prova de conceito e etapas de validação para avaliar a vulnerabilidade em ambientes alvo.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.