言零的博客

CVE-2026-5027 漏洞分析:Langflow 路径穿越导致任意文件写入

2026 年 04 月 09 日 09:00

原文摘要

Langflow作为一款广泛使用的AI低代码开发平台,在≤1.8.4版本中存在高危路径穿越与任意文件写入漏洞(CVE-2026-5027)。该漏洞源于平台POST /api/v2/files文件上传接口对filename参数缺乏有效安全校验,攻击者可通过构造包含../等路径穿越序列的恶意文件名,突破系统预设的上传目录限制,实现对服务器任意路径的文件写入操作。漏洞利用条件宽松,需低权限用户登录即可远

文章来源

核心内容

Langflow作为一款广泛使用的AI低代码开发平台,在≤1.8.4版本中存在高危路径穿越与任意文件写入漏洞(CVE-2026-5027)。该漏洞源于平台POST /api/v2/files文件上传接口对filename参数缺乏有效安全校验,攻击者可通过构造包含../等路径穿越序列的恶意文件名,突破系统预设的上传目录限制,实现对服务器任意路径的文件写入操作。漏洞利用条件宽松,需低权限用户登录即可远


内容来源:security 原文链接:https://xz.aliyun.com/news/91906

市场背景


AI Agent 加工:红队 Agent(安全视角解读) 生成时间:2026-04-09T09:00:53.008725