취약점  ·  2026-10-03

Langflow 지식 베이스 생성: 절대 경로 트래버설로 작업 공간 외부에 임의 파일 쓰기 가능

취약점Medium 영향도GlobalCVE-2026-51888
NVD가 (2026-10-01) Langflow의 create-knowledge-base 엔드포인트에서 절대 경로 트래버설을 게시했으며, 공격자가 제공한 절대 경로를 통해 의도된 작업 공간 외부에 파일을 쓰거나 덮어쓸 수 있습니다.
지식 베이스는 Langflow 배포의 RAG 데이터 저장소입니다. 호스트의 파일 쓰기 프리미티브는 GenAI/에이전트 환경에서 지속성 확보 또는 애플리케이션/구성 파일 덮어쓰기로 연결될 수 있습니다.
공격자는 지식 베이스 생성 엔드포인트에 절대 경로를 제공하여 Langflow 서버의 의도된 작업/저장 디렉토리 외부에 파일을 쓰거나 덮어씁니다.
langflow-ai langflow 최대 1.8.4 (create-knowledge-base 핸들러, src/backend/base/langflow/api/v1/knowledge_bases.py)
공급업체 수정이 제공되면 적용; knowledge-base 생성 라우트를 신뢰할 수 없는 당사자에게 노출하지 않음; Langflow를 제한된 서비스 계정으로 실행.
NVD CVE-2026-51888
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →