CVE-2026-9198
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 57%
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
57.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
Die Schwachstelle CVE-2026-9198 betrifft IBM Langflow OSS Versionen 1.0.0 bis einschließlich 1.10.0. Sie ermöglicht es nicht authentifizierten Angreifern, durch das Verketten von /api/v1/auto_login und /api/v1/validate/code die vollständige Remote Code Execution (RCE) auf Standard-Langflow-Bereitstellungen zu erreichen. Dabei können SUPERUSER-Tokens generiert und Benutzercode ausgeführt werden.
Mit einem CVSS-Score von 9.8 (CRITICAL) und der Aufnahme in den CISA KEV-Katalog ist diese Schwachstelle als extrem kritisch einzustufen, da sie aktiv ausgenutzt wird. Die EPSS-Wahrscheinlichkeit von 19% unterstreicht das erhöhte Risiko einer Ausnutzung zusätzlich.
Security-Teams sollten umgehend alle betroffenen IBM Langflow OSS-Installationen auf eine nicht anfällige Version aktualisieren. Aufgrund der aktiven Ausnutzung und der hohen Kritikalität ist dies mit höchster Priorität zu behandeln, um eine Kompromittierung zu verhindern.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments
Betroffene Produkte
- cpe:2.3:a:langflow:langflow:*:*:*:*:*:*:*:*