何が起きたか
NVDは2026年10月1日にCVE-2026-51888を公開しました(未評価):Langflowナレッジベース作成エンドポイントのディレクトリトラバーサルにより、ワークスペース/ストレージ境界の外への任意のファイル書き込みが可能になります(RAGデータ取り込みパス)。
なぜ重要か
LangflowはRAGパイプラインの構築に使用されます。KB取り込みパスのトラバーサルはLLMアプリケーションホスト上の任意のファイル書き込みです — 検証済みのコード実行CVEより優先度は低いですが、カタログ化する価値があります。
攻撃経路
トラバーサルパスでナレッジベースを作成するライブHTTP POSTは、Langflowサーバー上の意図したストレージ境界の外にファイルを書き込みます。
影響を受けるシステム
Langflow 1.8.4
緩和策
利用可能になり次第、上流の修正を適用してください。パッチ適用まで、ナレッジベース作成への認証済みアクセスを制限してください。