CVE-2026-42048
Langflow: Pfad-Traversal in der Langflow Knowledge Bases API
- Veröffentlicht
- 12.05.2026
- Aktualisiert
- 13.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 90,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Langflow ist ein Tool zum Erstellen und Bereitstellen von KI-gestützten Agents und Workflows. Vor Version 1.9.0 ist Langflow anfällig für Path Traversal in der Knowledge-Bases-API (DELETE /api/v1/knowledge_bases). Dies geschieht, weil vom Benutzer bereitgestellte Knowledge-Base-Namen direkt in Dateipfade eingefügt werden, ohne ordnungsgemäße Sanitisierung oder Begrenzungsvalidierung. Ein authentifizierter Angreifer kann diesen Fehler ausnutzen, um beliebige Verzeichnisse überall im Dateisystem des Servers zu löschen, was zu Datenverlust und potenzieller Dienstunterbrechung führt. Diese Schwachstelle wird in 1.9.0 behoben.
Quellen
1Langflow Beliebige Verzeichnislöschung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.