## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-YWH-JFELLUS-CVE-2026-9198
# CVE-2026-9198 - IBM Langflow Nicht authentifizierte RCE per Auto-Login-Bypass (PoC zu Bildungszwecken)
Dieses Repository bietet einen **Proof of Concept zu Bildungszwecken** für **CVE-2026-9198** , das IBM Langflow OSS betrifft.
Der PoC (`poc.py`) zeigt, wie ein nicht authentifizierter Angreifer Folgendes verketten kann:
1. `GET/POST /api/v1/auto_login` (gibt ein Superuser-Token zurück, wenn Auto-Login aktiviert ist) und
2. `POST /api/v1/validate/code` (führt vom Angreifer kontrollierten Python-Code aus)
um Remote-Codeausführung zu erreichen.
## Haftungsausschluss
Dieser Code und die bereitgestellten Docker-Stacks dienen **ausschließlich lokalen Sicherheitstests und der Ausbildung**.
Führen Sie sie nicht gegen Systeme aus, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Testgenehmigung haben.
## Repository-Struktur
root@kitploit:~
.
├── poc.py
├── vulnerable/docker-compose.yaml
└── patched/docker-compose.yaml