CVE-2026-5027
Langflow - अपलोड_यूज़र_फ़ाइल के माध्यम से पाथ ट्रैवर्सल मनमाना फ़ाइल लेखन
- प्रकाशित
- 27 मार्च 2026
- अद्यतन
- 27 मार्च 2026
- सीएनए असाइन करना
- tenable
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
'POST /api/v2/files' एंडपॉइंट मल्टीपार्ट फॉर्म डेटा से 'filename' पैरामीटर को सैनिटाइज़ नहीं करता है, जिससे एक हमलावर पाथ ट्रैवर्सल सीक्वेंस ('../') का उपयोग करके फाइलसिस्टम पर मनमाने स्थानों पर फाइलें लिख सकता है।
स्रोत
7- CVE-2026-5027एक्सप्लॉइट
CVE-2026-5027
Langflow, Path Traversal के माध्यम से Cron Job Injection द्वारा Remote Code Execution (RCE)
CVE-2026-5027 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Langflow में एक पाथ ट्रैवर्सल भेद्यता है, जो क्राफ्टेड मल्टीपार्ट फ़ाइलनाम के माध्यम से मनमाना फ़ाइल लेखन और संभावित रिमोट कोड निष्पादन की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।