事件经过
NVD于(2026-10-01)发布了Langflow创建知识库端点中的绝对路径遍历漏洞,该漏洞允许通过攻击者提供的绝对路径在预期工作区之外写入或覆盖文件。
影响分析
知识库是Langflow部署的RAG数据存储;主机上的文件写入原语可以链接到持久化或在GenAI/代理环境中覆盖应用/配置文件。
攻击途径
攻击者向知识库创建端点提供绝对路径,在Langflow服务器上预期工作/存储目录之外写入或覆盖文件。
受影响系统
langflow-ai langflow 至 1.8.4 (create-knowledge-base处理程序, src/backend/base/langflow/api/v1/knowledge_bases.py)
缓解措施
在可用时应用供应商修复;不要将知识库创建路由暴露给不受信任方;使用受限服务账户运行Langflow。