CVE-2026-0770
Langflow exec_globals: включение функциональности из недоверенной сферы контроля — уязвимость удалённого выполнения кода
- Опубликовано
- 23 янв. 2026 г.
- Обновлено
- 22 июл. 2026 г.
- Назначение CNA
- zdi
- Наблюдены доказательства
- 29 мая 2026 г.
Первичный CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Langflow exec_globals: включение функциональности из недоверенной контрольной сферы — уязвимость удаленного выполнения кода. Эта уязвимость позволяет удаленным злоумышленникам выполнять произвольный код в затронутых установках Langflow. Для эксплуатации этой уязвимости аутентификация не требуется. Конкретный недостаток существует в обработке параметра exec_globals, передаваемого конечной точке validate. Проблема возникает из-за включения ресурса из недоверенной контрольной сферы. Злоумышленник может использовать эту уязвимость для выполнения кода с правами root. Идентификатор: ZDI-CAN-27325.
Источники
9# PoC для CVE-2026-0770 — удалённое выполнение кода в Langflow
- CVE-2026-0770Эксплойт
LangFlow RCE | CVE-2026-0770 | Доказательство концепции
- CVE-2026-0770Эксплойт
Langflow Remote Code Execution (RCE) Proof-of-Concept
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.