Sploitus

Exploit for CVE-2026-9198 CVE-2026-9103 CVE-2026-9198

kitploit · 2026-08-28

Exploit Code

MARKDOWN17 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XGH057R3C0N-CVE-2026-9198
![Logo Langflow](https://assets.kitploit.com/production/public/readmes/42655/938ea7c659cbdc3a25654f6e500e1fbd08cb9ed010b6034b8cdd7b2f17c3891a.png)

# 🚨 CVE-2026-9198

## IBM Langflow OSS RCE non autenticata tramite bypass del login automatico

![License: MIT](https://img.shields.io/badge/License-MIT-yellow.svg) ![Python 3.6+](https://img.shields.io/badge/python-3.6+-blue.svg) ![Security](https://img.shields.io/badge/security-CVE--2026--9198-red.svg)

* * *

## 📋 Panoramica

**CVE-2026-9198** è una vulnerabilità critica di Remote Code Execution (RCE) non autenticata in IBM Langflow OSS. Questo exploit combina due vulnerabilità:

  * **CVE-2026-9103** : Bypass del login automatico che concede token JWT di superutente a chiamanti non autenticati
  * **CVE-2026-8481** : Iniezione di codice nell'endpoint `/api/v1/validate/code` che consente l'esecuzione arbitraria di codice Python