CVE-2026-8481
Beschrijving NL
IBM Langflow Oss 1.0.0 tot en met 1.10.0 bevatten een kritieke kwetsbaarheid voor het uitvoeren van externe code in het codevalidatie-API-eindpunt. Het POST /api/v1/validate/code-eindpunt accepteert door de gebruiker geleverde Python-code en voert deze rechtstreeks uit met behulp van de ingebouwde exec() -functie van Python zonder sandboxing, invoervalidatie of privilegebeperkingen, waardoor elke geverifieerde gebruiker willekeurige systeemopdrachten kan uitvoeren met de volledige bevoegdheden van het Langflow-serverproces.
Origineel (Engels) tonen
IBM Langflow OSS 1.0.0 through 1.10.0 contain a critical remote code execution vulnerability in the code validation API endpoint. The POST /api/v1/validate/code endpoint accepts user-supplied Python code and executes it directly using Python's built-in exec() function without sandboxing, input validation, or privilege restrictions, enabling any authenticated user to execute arbitrary system commands with the full privileges of the Langflow server process.