Sploitus

Exploit for CVE-2026-9198

kitploit · 2026-08-28

Exploit Code

MARKDOWN28 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-YWH-JFELLUS-CVE-2026-9198
# CVE-2026-9198 - IBM Langflow Nicht authentifizierte RCE per Auto-Login-Bypass (PoC zu Bildungszwecken)

Dieses Repository bietet einen **Proof of Concept zu Bildungszwecken** für **CVE-2026-9198** , das IBM Langflow OSS betrifft.

Der PoC (`poc.py`) zeigt, wie ein nicht authentifizierter Angreifer Folgendes verketten kann:

  1. `GET/POST /api/v1/auto_login` (gibt ein Superuser-Token zurück, wenn Auto-Login aktiviert ist) und
  2. `POST /api/v1/validate/code` (führt vom Angreifer kontrollierten Python-Code aus)



um Remote-Codeausführung zu erreichen.

## Haftungsausschluss

Dieser Code und die bereitgestellten Docker-Stacks dienen **ausschließlich lokalen Sicherheitstests und der Ausbildung**.  
Führen Sie sie nicht gegen Systeme aus, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Testgenehmigung haben.

## Repository-Struktur

root@kitploit:~
    
    
    .
    ├── poc.py
    ├── vulnerable/docker-compose.yaml
    └── patched/docker-compose.yaml