CVE-2026-0770

Kritisch9.8Veröffentlicht am 23. Januar 2026

Langflow exec_globals Einbindung von Funktionalität aus nicht vertrauenswürdiger Kontrollsphäre Remote Code Execution-Schwachstelle. Diese Schwachstelle ermöglicht es entfernten Angreifern, beliebigen Code auf betroffenen Installationen von Langflow auszuführen. Zur Ausnutzung dieser Schwachstelle ist keine Authentifizierung erforderlich. Der spezifische Fehler liegt in der Behandlung des Parameters exec_globals, der an den validate-Endpunkt übergeben wird. Das Problem resultiert aus der Einbindung einer Ressource aus einer nicht vertrauenswürdigen Kontrollsphäre. Ein Angreifer kann diese Schwachstelle ausnutzen, um Code im Kontext von root auszuführen. War ZDI-CAN-27325.

Aktiv ausgenutzt

  • Seit dem 21. Juli 2026 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 24. Juli 2026 beheben (BOD 22-01)
  • Erster Angriff 22 Tage nach der Veröffentlichung beobachtet
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Quelle: CISA KEV · 28. Aug. 2026 27. Aug. 2026 20. Aug. 2026 7. Aug. 2026 29. Juli 2026 21. Juli 2026

CVSS-Score9.8 / 10CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-829
Herstellerlangflow

Betroffene Produkte

HerstellerProduktVersionen
langflowlangflow<= 1.7.3

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank