Sploitus

Exploit for CVE-2026-9198

kitploit · 2026-08-25

Exploit Code

MARKDOWN14 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CUTEECAT-CVE-2026-9198
# CVE-2026-9198

# Причина уязвимости:

IBM Langflow OSS — это программное обеспечение с открытым исходным кодом, предназначенное для построения и развертывания автоматизированных рабочих процессов агентов.

В IBM Langflow OSS 1.0.0–1.10.0 по умолчанию включён автоматический вход (autologin = true).  
В этом режиме обращение к конечной точке /api/v1/auto_login напрямую возвращает токен суперпользователя.  
Используя этот токен, можно получить доступ к конечной точке /api/v1/validate/code.

POST /api/v1/validate/code — это проверочная конечная точка, но для каждого определения функции validate_code в представленном исходном коде выполняется компиляция и проверка через **exec**.  
При отправке вредоносного кода на эту конечную точку она компилирует и выполняет вредоносный код, что приводит к RCE.  
Этот фреймворк разработан на Python, поэтому PoC внедряет вредоносный код с помощью Python-кода.