CVE-2026-51888
Beschrijving NL
langflow-ai langflow v1.8.4 wordt beïnvloed door: Directory Traversal. De impact is: Willekeurig bestand schrijven buiten de beoogde werkruimte of opslaggrens.. De component is: src/backend/base/langflow/api/v1/knowledge_bases.py:knowledge_bases-create_knowledge_base-a-live-http-post-to-create-knowledge-base. De aanvalsvector is: Aanvalsoppervlak: HTTP of door de browser ondersteund servicepad. Een openbare upload- of HTTP-routeafhandelaar stuurt een door de aanvaller gecontroleerd pad of bestandsnaam door naar het maken van hostbestanden zonder zichtbare grenshandhaving. ¶¶ Er is een zwakte vastgesteld in langflow-ai langflow tot 1.8.4. langflow bevat een absolute kwetsbaarheid voor het doorlopen van paden in knowledge_bases-create_knowledge_base-a-live-http-post-to-create-knowledge-base (src/backend/base/langflow/api/v1/knowledge_bases.py:51). Een aanvaller kan bestanden buiten de beoogde werkmap schrijven of overschrijven door absolute paden te bieden in het eindpunt voor het maken van de kennisbank.
Origineel (Engels) tonen
langflow-ai langflow v1.8.4 is affected by: Directory Traversal. The impact is: Arbitrary file write outside the intended workspace or storage boundary.. The component is: src/backend/base/langflow/api/v1/knowledge_bases.py:knowledge_bases-create_knowledge_base-a-live-http-post-to-create-knowledge-base. The attack vector is: Attack surface: HTTP or browser-backed service path. A public-facing upload or HTTP route handler forwards an attacker-controlled path or filename into host file creation without any visible boundary enforcement. ¶¶ A weakness has been identified in langflow-ai langflow up to 1.8.4. langflow contains an absolute path traversal vulnerability in knowledge_bases-create_knowledge_base-a-live-http-post-to-create-knowledge-base (src/backend/base/langflow/api/v1/knowledge_bases.py:51). An attacker can write or overwrite files outside the intended working directory by providing absolute paths in the knowledge base creation endpoint.