Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 14 min 127 bronnen 1 kritiek 2 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-13448

HIGH · 8.1 CVSS Gepubliceerd: CWE-184

Beschrijving NL

IBM Langflow Oss 1.0.0 tot en met 1.10.1 Lanflow Oss bevat een niet-geverifieerde kwetsbaarheid voor het uitvoeren van externe code in het publieke flow-build-eindpunt ( /api/v1/build_public_tmp/{flow_id}/flow ). De kwetsbaarheid komt voort uit een onvolledige denylist in de functie validate_public_flow_no_code_execution() die verschillende code-uitvoerende agentcomponenten, waaronder OpenDsStarAgent, CodeActAgentSmolagents en CSVAgent, niet blokkeert.

Origineel (Engels) tonen

IBM Langflow OSS 1.0.0 through 1.10.1 Lanflow OSS contains an unauthenticated remote code execution vulnerability in the public flow build endpoint ( /api/v1/build_public_tmp/{flow_id}/flow ). The vulnerability stems from an incomplete denylist in the validate_public_flow_no_code_execution() function that fails to block several code-execution agent components including OpenDsStarAgent, CodeActAgentSmolagents, and CSVAgent.

Vendors

Langflow Apple Linux Microsoft

Affected products

Langflow Macos Linux Kernel Windows

References