## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JOAOVICDEV-EXPLOIT-CVE-2026-9198
# CVE-2026-9198 — IBM Langflow OSS RCE Não Autenticado
Prova de conceito de exploit e um laboratório Docker autocontido para **CVE-2026-9198** , uma vulnerabilidade de execução remota de código não autenticada em **IBM Langflow OSS**.
O exploit encadeia dois endpoints — `auto_login` (que entrega um token SUPERUSER a qualquer pessoa) e `validate/code` (que executa Python fornecido pelo atacante) — para obter execução de código como o usuário do serviço Langflow, **sem exigir credenciais**.
> [!WARNING] **Apenas para testes de segurança autorizados e fins educacionais.** Execute isto exclusivamente contra sistemas que você possui ou para os quais tem permissão escrita explÃcita para testar. O laboratório Docker neste repositório é _deliberadamente vulnerável_ — mantenha-o na sua máquina e nunca o exponha à internet. Você é responsável pelo uso que fizer deste código.
## A vulnerabilidade