← voltar
CVE-2026-0770criticalsob ataqueCWE-829

Langflow exec_globals Inclusion of Functionality from Untrusted Control Sphere Remote Code Execution Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 56%
da publicação à arma15 dias
Publicada no NVD23 de jan.
1ª PoC+15d
CISA KEV+179d
probabilidade de exploração
56%top 1% das CVEs
exploração observada
simCISA + VulnCheck
8 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-07-24

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

O Langflow permite que atacantes não autenticados executem código malicioso enviando entrada prejudicial ao endpoint validate através do parâmetro exec_globals. Isso ocorre porque a aplicação inclui código não confiável em seu contexto de execução, dando aos atacantes controle total sobre o servidor.

Detalhe técnico

A vulnerabilidade existe no tratamento do parâmetro exec_globals do endpoint validate, que inclui funcionalidades de uma esfera de controle não confiável sem validação apropriada. Atacantes remotos podem explorar isso sem autenticação para executar código arbitrário com privilégios root injetando payloads maliciosos no parâmetro exec_globals.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Langflow exec_globals Inclusion of Functionality from Untrusted Control Sphere Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of Langflow. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of the exec_globals parameter provided to the validate endpoint. The issue results from the inclusion of a resource from an untrusted control sphere. An attacker can leverage this vulnerability to execute code in the context of root. Was ZDI-CAN-27325.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Langflow · Langflow
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.