Kerentanan  ·  2026-10-03

Pembuatan basis pengetahuan Langflow: path traversal absolut memungkinkan penulisan file arbitrer di luar workspace

KerentananMedium dampakGlobalCVE-2026-51888
NVD menerbitkan (2026-10-01) path traversal absolut pada endpoint create-knowledge-base milik Langflow yang memungkinkan penulisan atau penimpaan file di luar workspace yang dimaksud melalui path absolut yang disuplai penyerang.
Basis pengetahuan adalah penyimpanan data RAG untuk deployment Langflow; primitif penulisan file pada host dapat dirangkai menuju persistensi atau penimpaan file aplikasi/konfigurasi di lingkungan GenAI/agen.
Penyerang menyuplai path absolut ke endpoint pembuatan basis pengetahuan, menulis atau menimpa file di luar direktori kerja/penyimpanan yang dimaksud di server Langflow.
langflow-ai langflow hingga 1.8.4 (handler create-knowledge-base, src/backend/base/langflow/api/v1/knowledge_bases.py)
Terapkan perbaikan vendor setelah tersedia; jangan ekspos rute pembuatan basis pengetahuan ke pihak yang tidak tepercaya; jalankan Langflow dengan akun layanan terbatas.
NVD CVE-2026-51888
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →