CVE-2026-8476
Beschrijving NL
IBM Langflow Oss 1.0.0 tot en met 1.10.0 bevatten een kritieke kwetsbaarheid voor het uitvoeren van externe code in het schijfgebaseerde cachingmechanisme. De AsyncDiskCache-klasse gebruikt de onveilige pickle.loads () -functie van Python om in de cache opgeslagen objecten van de schijf te deserialiseren zonder validatie, integriteitscontrole of authenticatie, waardoor willekeurige code kan worden uitgevoerd wanneer kwaadaardige pickle-payloads worden verwerkt. Aanvallers die gegevens in de cache kunnen beïnvloeden via toegang tot het bestandssysteem, kwaadaardige workflowinvoer, aangepaste componenten of API-manipulatie, kunnen een volledig systeemcompromis bereiken met de privileges van het Langflow-serverproces.
Origineel (Engels) tonen
IBM Langflow OSS 1.0.0 through 1.10.0 contain a critical remote code execution vulnerability in the disk-based caching mechanism. The AsyncDiskCache class uses Python's unsafe pickle.loads() function to deserialize cached objects from disk without validation, integrity verification, or authentication, enabling arbitrary code execution when malicious pickle payloads are processed. Attackers who can influence cached data through file system access, malicious workflow inputs, custom components, or API manipulation can achieve complete system compromise with the privileges of the Langflow server process.