CVE-2026-0770
Vulnerabilità Remote Code Execution da Inclusion of Functionality from Untrusted Control Sphere in exec_globals di Langflow. Questa vulnerabilità consente ad attaccanti remoti di eseguire codice arbitrario sulle installazioni interessate di Langflow. Per sfruttare questa vulnerabilità non è richiesta l'autenticazione. Il difetto specifico risiede nella gestione del parametro exec_globals fornito all'endpoint validate. Il problema deriva dall'inclusione di una risorsa da una sfera di controllo non attendibile. Un attaccante può sfruttare questa vulnerabilità per eseguire codice nel contesto di root. Era ZDI-CAN-27325.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 21 lug 2026
- Le agenzie federali statunitensi devono correggerla entro il 24 lug 2026 (direttiva BOD 22-01)
- Primo attacco osservato 22 giorni dopo la divulgazione
- Confermata dai sensori, non solo da segnalazioni
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Fonte: CISA KEV · 28 ago 2026 27 ago 2026 20 ago 2026 7 ago 2026 29 lug 2026 21 lug 2026
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| langflow | langflow | <= 1.7.3 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
