Sploitus

CVE-2026-9198_exploit

kitploit ┬╖ 2026-08-28

Exploit Code

MARKDOWN15 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XDAK-CVE-2026-9198_EXPLOIT
# CVE-2026-9198 тАФ Langflow OSS рдмрд┐рдирд╛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ RCE

рдбрд┐рдлрд╝реЙрд▓реНрдЯ рддреИрдирд╛рддреА рдкрд░ **IBM Langflow OSS** (1.0.0 тАУ 1.10.0) рдореЗрдВ рдмрд┐рдирд╛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд░рд┐рдореЛрдЯ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрдиред рдпрд╣ рджреЛ рдХрдордЬрд╝реЛрд░рд┐рдпреЛрдВ рдХреЛ рдЬреЛрдбрд╝рддрд╛ рд╣реИ:

  * **CVE-2026-9103** тАФ рдЬрдм рднреА `AUTO_LOGIN` рд╕рдХреНрд╖рдо рд╣реЛ (Langflow `< 1.5` рдореЗрдВ рдбрд┐рдлрд╝реЙрд▓реНрдЯ), `GET /api/v1/auto_login` рдмрд┐рдирд╛ рдХрд┐рд╕реА рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдХреЗ рдХрд┐рд╕реА рднреА рдХреЙрд▓рд░ рдХреЛ **SUPERUSER** JWT рдЬрд╛рд░реА рдХрд░рддрд╛ рд╣реИред
  * **CVE-2026-8481** тАФ `POST /api/v1/validate/code` рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рджрд╛рди рдХрд┐рдП рдЧрдП Python рдХреЛ рдмрд┐рдирд╛ рдХрд┐рд╕реА рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдХреЗ `exec()` рдореЗрдВ рдкрд╛рд╕ рдХрд░рддрд╛ рд╣реИред



рд╕рд╛рде рдорд┐рд▓рдХрд░ (**CVE-2026-9198**) рдПрдХ рдмрд┐рдирд╛ рдкреНрд░рдорд╛рдгреАрдХреГрдд рд╣рдорд▓рд╛рд╡рд░ Langflow рд╕реЗрд╡рд╛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди рдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ тАФ рдЬреЛ рдЕрдХреНрд╕рд░ `root` рд╣реЛрддрд╛ рд╣реИред

## рдпрд╣ рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ

  1. `/api/v1/auto_login` рд╕реЗ рд╕реБрдкрд░рдпреВрдЬрд╝рд░ bearer рдЯреЛрдХрди рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░рддрд╛ рд╣реИ (рдХреЛрдИ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдирд╣реАрдВ)ред