Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-51886

NONE Gepubliceerd:

Beschrijving NL

langflow-ai langflow v1.9.3 wordt beïnvloed door: Code-injectie. De impact is: willekeurige code uitvoeren (op afstand). De component is: src/backend/base/langflow/api/v1/validate.py:validate-post_validate_code-a-real-authenticated-http-post-to-api-v1. De aanvalsvector is: Aanvalsoppervlak: HTTP of door de browser ondersteund servicepad. Een openbare route accepteert ruwe Python-bron en stuurt deze door naar een server-side compile/exec-validatiepad zonder zichtbare rechtenbewaking. ¶¶ Er is een zwakte vastgesteld in langflow-ai langflow tot 1.9.3. langflow bevat een kwetsbaarheid voor code-injectie in validate-post_validate_code-a-real-authenticated-http-post-to-api-v1 (src/backend/base/langflow/api/v1/validate.py:13). Een geverifieerde aanvaller kan willekeurige Python-code op de server uitvoeren door schadelijke code in te dienen bij het /api/v1/validate/code-eindpunt, dat door de gebruiker geleverde code rechtstreeks uitvoert zonder sandboxing of beveiligingscontroles.

Origineel (Engels) tonen

langflow-ai langflow v1.9.3 is affected by: Code Injection. The impact is: execute arbitrary code (remote). The component is: src/backend/base/langflow/api/v1/validate.py:validate-post_validate_code-a-real-authenticated-http-post-to-api-v1. The attack vector is: Attack surface: HTTP or browser-backed service path. A public-facing route accepts raw Python source and forwards it into a server-side compile/exec validation path without any visible entitlement guard. ¶¶ A weakness has been identified in langflow-ai langflow up to 1.9.3. langflow contains a code injection vulnerability in validate-post_validate_code-a-real-authenticated-http-post-to-api-v1 (src/backend/base/langflow/api/v1/validate.py:13). An authenticated attacker can execute arbitrary Python code on the server by submitting malicious code to the /api/v1/validate/code endpoint, which directly executes user-supplied code without sandboxing or security controls.

References