IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments
CVE-2026-9198 viene sfruttato?
Inserito nel catalogo CISA KEV il 2026-08-04.
Scadenza di remediation federale: 2026-08-07.
Oltre quella data da 8 giorni.
EPSS stima la probabilità di sfruttamento nei prossimi 30 giorni al 17%.
Codice di exploit pubblico: nessuno trovato nelle fonti monitorate.
Esistono regole di detection pubbliche.
Quali prodotti e versioni sono interessati?
Nessun elenco di pacchetti interessati registrato qui.