Unauthenticated Remote Code Execution via Auto-Login Bypass and Code Validation
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
IBM Langflow tiene una falla crítica que permite a cualquiera en la red ejecutar código en el servidor sin necesidad de contraseña. Un atacante puede eludir las protecciones de login y ejecutar comandos arbitrarios, tomando control total del sistema.
CVE-2026-9198 encadena dos endpoints de API: /api/v1/auto_login emite tokens SUPERUSER a llamadas de red no autenticadas, y /api/v1/validate/code ejecuta código Python arbitrario mediante exec(). Un atacante con acceso a la red puede obtener privilegios elevados y lograr ejecución remota de código en implementaciones por defecto (CVSS 9.8).