Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 14 min 127 bronnen 1 kritiek 2 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-8476

CRITICAL · 9.9 CVSS Gepubliceerd: CWE-502

Beschrijving NL

IBM Langflow Oss 1.0.0 tot en met 1.10.0 bevatten een kritieke kwetsbaarheid voor het uitvoeren van externe code in het schijfgebaseerde cachingmechanisme. De AsyncDiskCache-klasse gebruikt de onveilige pickle.loads () -functie van Python om in de cache opgeslagen objecten van de schijf te deserialiseren zonder validatie, integriteitscontrole of authenticatie, waardoor willekeurige code kan worden uitgevoerd wanneer kwaadaardige pickle-payloads worden verwerkt. Aanvallers die gegevens in de cache kunnen beïnvloeden via toegang tot het bestandssysteem, kwaadaardige workflowinvoer, aangepaste componenten of API-manipulatie, kunnen een volledig systeemcompromis bereiken met de privileges van het Langflow-serverproces.

Origineel (Engels) tonen

IBM Langflow OSS 1.0.0 through 1.10.0 contain a critical remote code execution vulnerability in the disk-based caching mechanism. The AsyncDiskCache class uses Python's unsafe pickle.loads() function to deserialize cached objects from disk without validation, integrity verification, or authentication, enabling arbitrary code execution when malicious pickle payloads are processed. Attackers who can influence cached data through file system access, malicious workflow inputs, custom components, or API manipulation can achieve complete system compromise with the privileges of the Langflow server process.

Vendors

Langflow Apple Linux Microsoft

Affected products

Langflow Macos Linux Kernel Windows

References