IBM Langflow es veu afectat per múltiples vulnerabilitats d’execució remota de codi a causa d’una aplicació insuficient de la política d’execució de codi.

ALERTES

07/09/2026

CVE-2026-19295

CRÍTIC (9,9)

CVSS3: 0,0

IBM Langflow OSS 1.0.0 fins a 1.11.1 permet que un atacant autenticat executi ordres arbitràries del sistema operatiu en el procés del servidor desant un flux amb un valor de camp de tipus creat i activant una compilació d’un flux contenidor que hi fa referència. Això permetia l’escalada de privilegis des de «l’usuari de flux autenticat» fins a l’execució arbitrària d’ordres en l’àmbit de sistema operatiu sota la identitat del procés del servidor, evitant el control de política LANGFLOW_ALLOW_CUSTOM_COMPONENTS=false.

Sistemes Afectats

  • Langflow Langflow

Remediació

Vegeu-ne les Referències.

Referències