CVE-2026-42048
Langflow: Path Traversal en la API de Bases de Conocimiento de Langflow
- Publicado
- 12 may 2026
- Actualizado
- 13 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:HBajo · próximos 30 días
- Percentil
- 90,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo impulsados por IA. Antes de la versión 1.9.0, Langflow es vulnerable a Path Traversal en la API de Knowledge Bases (DELETE /api/v1/knowledge_bases). Esto ocurre porque los nombres de las knowledge bases proporcionados por el usuario se concatenan directamente en las rutas de archivo sin una sanitización adecuada ni validación de límites. Un atacante autenticado puede explotar esta falla para eliminar directorios arbitrarios en cualquier parte del sistema de archivos del servidor, lo que provoca pérdida de datos y una posible interrupción del servicio. Esta vulnerabilidad se corrige en la versión 1.9.0.
Fuentes
1Langflow Eliminación Arbitraria de Directorios
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.