脆弱性  ·  2026-10-03

Langflow knowledge-base create: directory traversal permits arbitrary file write outside storage boundary (CVE-2026-51888)

脆弱性Medium 影響度GlobalCVE-2026-51888
NVDは2026年10月1日にCVE-2026-51888を公開しました(未評価):Langflowナレッジベース作成エンドポイントのディレクトリトラバーサルにより、ワークスペース/ストレージ境界の外への任意のファイル書き込みが可能になります(RAGデータ取り込みパス)。
LangflowはRAGパイプラインの構築に使用されます。KB取り込みパスのトラバーサルはLLMアプリケーションホスト上の任意のファイル書き込みです — 検証済みのコード実行CVEより優先度は低いですが、カタログ化する価値があります。
トラバーサルパスでナレッジベースを作成するライブHTTP POSTは、Langflowサーバー上の意図したストレージ境界の外にファイルを書き込みます。
Langflow 1.8.4
利用可能になり次第、上流の修正を適用してください。パッチ適用まで、ナレッジベース作成への認証済みアクセスを制限してください。
NVD CVE-2026-51888
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →