CVE-2026-19295
Langflow затронут множеством уязвимостей удалённого выполнения кода из-за недостаточного применения политики выполнения кода
- Опубликовано
- 28 авг. 2026 г.
- Обновлено
- 1 сент. 2026 г.
- Назначение CNA
- ibm
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 77,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
IBM Langflow OSS 1.0.0–1.11.1 позволяет аутентифицированному злоумышленнику выполнять произвольные команды операционной системы в процессе сервера, сохранив поток со специально сформированным значением поля type и запустив сборку обёрточного потока, который на него ссылается. Это позволяло повысить привилегии от «аутентифицированного пользователя потоков» до произвольного выполнения команд на уровне ОС под учётной записью процесса сервера, обходя политику контроля LANGFLOW_ALLOW_CUSTOM_COMPONENTS=false.
Источники
1- POC-CVE-2026-19295Эксплойт
Доказательство концепции эксплойта для CVE-2026-19295, нацеленного на Langflow, позволяющее аутентифицированную эксплуатацию через интерфейс командной строки.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.