漏洞  ·  2026-10-03

Langflow 知识库创建:目录遍历允许在存储边界之外进行任意文件写入(CVE-2026-51888)

漏洞Medium 影响GlobalCVE-2026-51888
NVD 于 2026-10-01 发布了 CVE-2026-51888(未评级):Langflow 知识库创建端点中的目录遍历允许在工作区/存储边界之外进行任意文件写入(RAG 数据摄取路径)。
Langflow 用于构建 RAG 管道;KB 摄取路径中的遍历是 LLM 应用主机上的任意文件写入——优先级低于已验证的代码执行 CVE,但值得记录。
使用遍历路径创建知识库的 HTTP POST 请求可在 Langflow 服务器上预期存储边界之外写入文件。
Langflow 1.8.4
修复可用后应用上游修复;在修补前限制知识库创建的认证访问。
NVD CVE-2026-51888
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →