CVE-2026-48519 Critical CVSS 9.6/10

đź”´ CVE-2026-48519: Critical Schwachstelle

CVE-2026-48519
9.6/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die SicherheitslĂĽcke CVE-2026-48519 ist eine kritische Remote Code Execution (RCE) Schwachstelle in Langflow vor Version 1.9.2. Sie ermöglicht unauthentifizierten Angreifern die AusfĂĽhrung beliebigen Python-Codes ĂĽber die öffentlich zugängliche „Shareable Playground“ Funktion. Mit einem CVSS-Score von 9.6 handelt es sich um eine kritische Bedrohung mit hohem Exploitationspotenzial.

Betroffene Systeme

Alle Langflow-Installationen mit aktivierter „Shareable Playground“ oder „Public Flows“ Funktion vor Version 1.9.2 sind betroffen. Dies umfasst sowohl On-Premise- als auch Cloud-basierte Deployments, wo die öffentliche API-Route /api/v1/build_public_tmp erreichbar ist.

Technische Details

Die Vulnerabilität liegt in der unzureichenden Input-Validierung des Workflow-Ausführungs-Endpoints. Der Endpoint /api/v1/build_public_tmp akzeptiert JSON-Payloads mit beliebigen Custom-Code-Inhalten. Das vulnerable Feld befindet sich unter: data.nodes[X].data.node.template.code.value

Ein Angreifer kann eine öffentlich freigegebene Flow-ID verwenden und Python-Code direkt im JSON-Payload injizieren. Dieser Code wird ohne Sandbox-Einschränkungen auf dem Server ausgeführt, was zu vollständiger Systemkompromittierung führt. Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung.

Empfohlene Massnahmen

  • Sofortiges Update: Upgrade auf Langflow 1.9.2 oder höher
  • Interim-MaĂźnahmen: Deaktivieren Sie „Shareable Playground“ bis zum Update möglich ist
  • Netzwerk-Segmentierung: Beschränken Sie Zugriff auf /api/v1/build_public_tmp mittels WAF oder Firewall
  • Monitoring: ĂśberprĂĽfen Sie Logs auf verdächtige API-Zugriffe und Code-Einschleusung
  • Incident Response: PrĂĽfen Sie auf Kompromittierungszeichen und fĂĽhren Sie forensische Analysen durch

Bewertung

Mit CVSS 9.6 und unbegrenztem RCE-Potenzial ohne Authentifizierung ist diese Schwachstelle eine kritische Priorität. Das Fehlen eines verfügbaren Patches (Stand der Information) macht sofortige Workarounds zwingend erforderlich. Organisationen mit aktiven Langflow-Deployments sollten umgehend handeln.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-48519-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 25.06.2026
Alle CVEs ansehen