漏洞  ·  2026-10-03

Langflow知识库创建:绝对路径遍历允许在工作区外写入任意文件

漏洞Medium 影响GlobalCVE-2026-51888
NVD于(2026-10-01)发布了Langflow创建知识库端点中的绝对路径遍历漏洞,该漏洞允许通过攻击者提供的绝对路径在预期工作区之外写入或覆盖文件。
知识库是Langflow部署的RAG数据存储;主机上的文件写入原语可以链接到持久化或在GenAI/代理环境中覆盖应用/配置文件。
攻击者向知识库创建端点提供绝对路径,在Langflow服务器上预期工作/存储目录之外写入或覆盖文件。
langflow-ai langflow 至 1.8.4 (create-knowledge-base处理程序, src/backend/base/langflow/api/v1/knowledge_bases.py)
在可用时应用供应商修复;不要将知识库创建路由暴露给不受信任方;使用受限服务账户运行Langflow。
NVD CVE-2026-51888
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →