Langflow /api/v2/files 文件上传漏洞(CVE-2026-5027)

2026-06-12 Langflow PoC No

Description

Langflow 是一个基于 LangChain 的低门槛 LangFlow 可视化编排框架,可以帮助用户快速构建 LLM 应用。Langflow 在 1.8.4 及更早版本的 /api/v2/files 接口中存在路径穿越漏洞。由于未对 filename 参数进行充分过滤,攻击者可通过构造恶意 multipart/form-data 请求,使用路径穿越序列(../)将文件写入任意系统位置,进而可能导致远程代码执行或系统被完全控制。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities