Apa yang terjadi
NVD menerbitkan CVE-2026-51888 pada 2026-10-01 (tanpa peringkat): directory traversal di endpoint pembuatan basis pengetahuan Langflow memungkinkan penulisan file arbitrer di luar batas workspace/penyimpanan (jalur pengingestian data RAG).
Mengapa penting
Langflow digunakan untuk membangun pipeline RAG; traversal di jalur ingest KB adalah penulisan file arbitrer di host aplikasi LLM — prioritas lebih rendah daripada CVE eksekusi kode yang tervalidasi tetapi layak dikatalogkan.
Vektor serangan
POST HTTP langsung yang membuat basis pengetahuan dengan path traversal menulis file di luar batas penyimpanan yang dituju di server Langflow.
Sistem yang terdampak
Langflow 1.8.4
Mitigasi
Terapkan perbaikan dari hulu setelah tersedia; batasi akses terautentikasi ke pembuatan basis pengetahuan hingga diperbaiki.