CVE-2026-42048
Langflow: Langflow नॉलेज बेस API में पाथ ट्रैवर्सल
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 13 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Langflow Langflow AI-संचालित एजेंटों और वर्कफ़्लो बनाने तथा तैनात करने का एक टूल है। 1.9.0 से पहले, Langflow नॉलेज बेसेस API (DELETE /api/v1/knowledge_bases) में पाथ ट्रैवर्सल (Path Traversal) भेद्यता से ग्रस्त है। यह इसलिए होता है क्योंकि उपयोगकर्ता द्वारा प्रदान किए गए नॉलेज बेस नामों को उचित सैनिटाइज़ेशन या सीमा सत्यापन के बिना सीधे फ़ाइल पथों में जोड़ दिया जाता है। एक प्रमाणित हमलावर इस दोष का फायदा उठाकर सर्वर के फ़ाइल सिस्टम पर कहीं भी मनमाने निर्देशिकाओं को हटा सकता है, जिससे डेटा हानि और संभावित सेवा व्यवधान उत्पन्न हो सकता है। यह भेद्यता 1.9.0 में ठीक कर दी गई है।
स्रोत
1लैंगफ्लो मनमाना निर्देशिका विलोपन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।