Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 16 min 127 bronnen 1 kritiek 2 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-9135

CRITICAL · 9.9 CVSS Gepubliceerd: CWE-94

Beschrijving NL

IBM Langflow Oss 1.0.0 tot en met 1.10.0 Langflow-versies tot 1.9.2 (commit 94981c443d4918517b9e8163d70fc598dc33a32d) bevatten een kwetsbaarheid voor code-injectie in de ToolGuard-integratie van de beleidscomponent die de allow_custom_components=valse beveiligingscontrole omzeilt. Het beveiligingslek bestaat omdat het validatiemechanisme alleen de broncode van de hoofdcomponent in node_template["code"] ["value"] controleert, maar er niet in slaagt om dynamische CodeInput-velden te valideren die gegenereerde ToolGuard Python-bestanden opslaan. Aanvallers kunnen kwaadaardige Python-code insluiten in deze niet-gevalideerde dynamische velden, die blijven bestaan in Flow.data en later worden uitgevoerd aan de serverzijde wanneer een bewaakte tool wordt aangeroepen via de ToolGuard-runtime. Hierdoor kunnen geverifieerde gebruikers met stroomcreatiebevoegdheden willekeurige Python-code-uitvoering op de backend bereiken, ondanks aangepaste componentbeperkingen. De kwetsbaarheid kan worden geëscaleerd door middel van cross-tenant flowmanipulatie via de agentic MCP update_flow_component_field-tool, die door aanvallers gecontroleerde user_id-parameters accepteert, waardoor aanvallers kwaadaardige code in de stromen van slachtoffergebruikers kunnen injecteren. In combinatie met openbaar toegankelijke stromen en specifieke verkeerde configuraties (AUTO_LOGIN=true, NEW_user_IS_ACTIVE=true) kan de aanval worden uitgevoerd met minder authenticatievereisten.

Origineel (Engels) tonen

IBM Langflow OSS 1.0.0 through 1.10.0 Langflow versions up to 1.9.2 (commit 94981c443d4918517b9e8163d70fc598dc33a32d) contain a code injection vulnerability in the Policies component's ToolGuard integration that bypasses the allow_custom_components=false security control. The vulnerability exists because the validation mechanism only checks the main component source code in node_template["code"]["value"] but fails to validate dynamic CodeInput fields that store generated ToolGuard Python files. Attackers can embed malicious Python code in these unvalidated dynamic fields, which are persisted in Flow.data and later executed server-side when a guarded tool is invoked through the ToolGuard runtime. This allows authenticated users with flow creation privileges to achieve arbitrary Python code execution on the backend despite custom component restrictions. The vulnerability can be escalated through cross-tenant flow manipulation via the agentic MCP update_flow_component_field tool, which accepts attacker-controlled user_id parameters, enabling attackers to inject malicious code into victim users' flows. When combined with publicly accessible flows and specific misconfigurations (AUTO_LOGIN=true, NEW_USER_IS_ACTIVE=true), the attack can be conducted with reduced authentication requirements.

Vendors

Langflow Apple Linux Microsoft

Affected products

Langflow Macos Linux Kernel Windows

References