## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CUTEECAT-CVE-2026-9198
# CVE-2026-9198
# Причина уязвимости:
IBM Langflow OSS — это программное обеспечение с открытым исходным кодом, предназначенное для построения и развертывания автоматизированных рабочих процессов агентов.
В IBM Langflow OSS 1.0.0–1.10.0 по умолчанию включён автоматический вход (autologin = true).
В этом режиме обращение к конечной точке /api/v1/auto_login напрямую возвращает токен суперпользователя.
Используя этот токен, можно получить доступ к конечной точке /api/v1/validate/code.
POST /api/v1/validate/code — это проверочная конечная точка, но для каждого определения функции validate_code в представленном исходном коде выполняется компиляция и проверка через **exec**.
При отправке вредоносного кода на эту конечную точку она компилирует и выполняет вредоносный код, что приводит к RCE.
Этот фреймворк разработан на Python, поэтому PoC внедряет вредоносный код с помощью Python-кода.