Report
CVE-2026-0769 Kritisch

Langflow – Eval-Injection in eval_custom_component_code (RCE ohne Authentifizierung)

Kennzahlen

CVSS-Basiswert
9.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In Langflow ermöglicht die Funktion eval_custom_component_code eine Eval-Injection und damit die Ausführung von Schadcode aus der Ferne. Ursache ist die fehlende Validierung einer benutzergelieferten Zeichenkette, bevor sie als Python-Code ausgeführt wird; eine Authentifizierung ist nicht erforderlich. Ein Angreifer kann so Code im Kontext des laufenden Prozesses ausführen. CVSS-Basiswert: 9.8 (Kritisch).

Changelog

  1. 2026-07-19 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Langflow

Alle Reports zu Langflow

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.