CVE-2026-12946

langflow: Improper Control of Generation of Code ('Code Injection') (CVE-2026-12946)

criticalEPSS 0.4 %

Beschreibung

IBM Langflow OSS-Versionen von 1.0.0 bis 1.10.0 könnten es einem Fernangreifer ermöglichen, beliebigen Code in das System einzuschleusen, aufgrund der fehlerhaften Kontrolle des Benutzereingabecodes.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.9
Quelle: nvd-v3
28.3 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-30 19:01 UTC
CWE-94

Weakness-Klassen (CWE)

  • CWE-94Base

    Improper Control of Generation of Code ('Code Injection')

    The product constructs all or part of a code segment using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the syntax or behavior of the intended code segment.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-08-04 20:14 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:langflow:langflow:*:*:*:*:*:*:*:* versions from (including) 1.0.0 up to (excluding) 1.10.1
    • Reference Type: IBM Corporation: https://www.ibm.com/support/pages/node/7278928 Types: Vendor Advisory
  2. New CVE Received2026-07-30 20:16 UTC· psirt@us.ibm.com
    • Affected: Langflow OSS
    • Description: IBM Langflow OSS 1.0.0 through 1.10.0 could allow a remote attacker to inject arbitrary code on the system, due to the improper control of user input code.
    • CVSS V3.1: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
    • CWE: CWE-94

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • langflow

    langflow1.0.0 – 1.10.1

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-12946