CVE-2026-13448
Beschrijving NL
IBM Langflow Oss 1.0.0 tot en met 1.10.1 Lanflow Oss bevat een niet-geverifieerde kwetsbaarheid voor het uitvoeren van externe code in het publieke flow-build-eindpunt ( /api/v1/build_public_tmp/{flow_id}/flow ). De kwetsbaarheid komt voort uit een onvolledige denylist in de functie validate_public_flow_no_code_execution() die verschillende code-uitvoerende agentcomponenten, waaronder OpenDsStarAgent, CodeActAgentSmolagents en CSVAgent, niet blokkeert.
Origineel (Engels) tonen
IBM Langflow OSS 1.0.0 through 1.10.1 Lanflow OSS contains an unauthenticated remote code execution vulnerability in the public flow build endpoint ( /api/v1/build_public_tmp/{flow_id}/flow ). The vulnerability stems from an incomplete denylist in the validate_public_flow_no_code_execution() function that fails to block several code-execution agent components including OpenDsStarAgent, CodeActAgentSmolagents, and CSVAgent.