CVE-2026-8476
CRITICAL(9.9)CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
- CVSS 9.9 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
1.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.9
Technische Schwere
SecBoard-Einordnung
CVE-2026-8476 betrifft IBM Langflow OSS Versionen 1.0.0 bis 1.10.0 und stellt eine kritische Remote Code Execution (RCE) Schwachstelle dar. Sie liegt im disk-basierten Caching-Mechanismus, genauer in der AsyncDiskCache-Klasse, die unsichere Deserialisierung mittels Python's pickle.loads() ohne Validierung durchführt. Dies ermöglicht Angreifern die Ausführung beliebigen Codes, wenn manipulierte Pickle-Payloads verarbeitet werden. Die Schwachstelle kann zu einer vollständigen Systemkompromittierung mit den Rechten des Langflow-Serverprozesses führen. Mit einem CVSS-Score von 9.9 (CRITICAL) ist diese Schwachstelle als extrem schwerwiegend einzustufen. Obwohl die EPSS-Wahrscheinlichkeit für eine Ausnutzung bei nur 1% liegt und sie nicht im CISA KEV-Katalog aufgeführt ist, deutet die Art der Schwachstelle (RCE) auf ein hohes potenzielles Risiko hin. Die Möglichkeit, beliebigen Code auszuführen, erfordert höchste Aufmerksamkeit. Security-Teams sollten umgehend prüfen, ob IBM Langflow OSS in den betroffenen Versionen im Einsatz ist. Da keine spezifischen Patch-Informationen vorliegen, ist es entscheidend, die offiziellen Kanäle von IBM und Langflow zu überwachen und umgehend verfügbare Updates oder Mitigationen zu implementieren. Bis dahin sollten Maßnahmen zur Einschränkung des Zugriffs auf das Dateisystem und zur Überwachung von Workflow-Eingaben und API-Interaktionen in Betracht gezogen werden, um die Angriffsfläche zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
IBM Langflow OSS 1.0.0 through 1.10.0 contain a critical remote code execution vulnerability in the disk-based caching mechanism. The AsyncDiskCache class uses Python's unsafe pickle.loads() function to deserialize cached objects from disk without validation, integrity verification, or authentication, enabling arbitrary code execution when malicious pickle payloads are processed. Attackers who can influence cached data through file system access, malicious workflow inputs, custom components, or API manipulation can achieve complete system compromise with the privileges of the Langflow server process.