Kerentanan  ·  2026-10-03

Pembuatan basis pengetahuan Langflow: directory traversal memungkinkan penulisan file arbitrer di luar batas penyimpanan (CVE-2026-51888)

KerentananMedium dampakGlobalCVE-2026-51888
NVD menerbitkan CVE-2026-51888 pada 2026-10-01 (tanpa peringkat): directory traversal di endpoint pembuatan basis pengetahuan Langflow memungkinkan penulisan file arbitrer di luar batas workspace/penyimpanan (jalur pengingestian data RAG).
Langflow digunakan untuk membangun pipeline RAG; traversal di jalur ingest KB adalah penulisan file arbitrer di host aplikasi LLM — prioritas lebih rendah daripada CVE eksekusi kode yang tervalidasi tetapi layak dikatalogkan.
POST HTTP langsung yang membuat basis pengetahuan dengan path traversal menulis file di luar batas penyimpanan yang dituju di server Langflow.
Langflow 1.8.4
Terapkan perbaikan dari hulu setelah tersedia; batasi akses terautentikasi ke pembuatan basis pengetahuan hingga diperbaiki.
NVD CVE-2026-51888
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →