
CVE-2026-9198利用代码
IBM Langflow OSS是一个专门用于构建和部署Agent自动化工作流的开源软件
IBM Langflow OSS 1.0.0 到 1.10.0默认开启了自动登录(autologin 为true)
这个模式下访问/api/v1/auto_login端点会直接返还超级用户token令牌
使用这个令牌可以访问/api/v1/validate/code端点
POST /api/v1/validate/code这是一个验证端点,但会对提交的源代码中的每个函数定义validate_code进行编译和exec验证
向这个端点提交恶意代码以,这个验证端点会编译和执行恶意代码,达到rce
这个框架由python开发所以poc使用python代码注入恶意代码