Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-5027 — Эксплойт-доказательство концепции для CVE-2026-5027, уязвимости обхода пути в Langflow, позволяющей произвольную запись файлов и потенциальное удалённое выполнение кода через специально сформированное имя файла в multipart-запросе. | Kitploit
Инструменты/GitHubGitHub/min8282/cve-2026-5027
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHubmin8282/cve-2026-5027

CVE-2026-5027

Эксплойт-доказательство концепции для CVE-2026-5027, уязвимости обхода пути в Langflow, позволяющей произвольную запись файлов и потенциальное удалённое выполнение кода через специально сформированное имя файла в multipart-запросе.

Репозиторий
495 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Эта публикация является исследовательской статьей, опубликованной EQSTLab.

Благодарность Yahia Hamza, который сообщил об этой уязвимости и проанализировал ее.

CVE-2026-5027

★ CVE-2026-5027 Langflow Path Traversal / Произвольная запись файлов PoC ★


Описание

CVE-2026-5027: Уязвимость произвольной записи файлов в Langflow

описание: Уязвимость обхода пути в Langflow <= 1.8.4 позволяет злоумышленникам записывать произвольные файлы за пределами предназначенного каталога загрузки с помощью специально сформированного multipart-параметра filename, передаваемого в конечную точку /api/v2/files. В развертываниях, где включен автоматический вход или аутентификация ослаблена иным образом, эта проблема может быть использована для достижения удаленного выполнения кода путем записи содержимого, контролируемого злоумышленником, в чувствительные места файловой системы.


Лабораторная настройка

Соберите и запустите уязвимую среду с помощью Docker:

Сборка образа

root@kitploit:~
docker build -t cve-2026-5027 .

Запуск контейнера

root@kitploit:~
docker run --rm -it -p 9013:7860 --name cve-2026-5027 cve-2026-5027

Как использовать

Выполнение

root@kitploit:~
# Неразрушающая проверка (файл-доказательство)
python3 CVE-2026-5027.py -t <HOST_IP>

# Проверка в режиме аутентификации
python3 CVE-2026-5027.py -t <HOST_IP> -u <USERNAME> -p <PASSWORD>

Анализ

Уязвимая конечная точка

root@kitploit:~
POST /api/v2/files

Проблема существует потому, что функция загрузки доверяет значению multipart-параметра filename, предоставленному клиентом. Вместо генерации безопасного имени хранилища на стороне сервера или ограничения разрешенного пути выделенным каталогом загрузки, уязвимый путь кода позволяет последовательностям обхода, таким как ../, влиять на конечный путь назначения.

В результате злоумышленник может выйти за пределы предполагаемого корня хранилища и заставить приложение записывать файлы в произвольные места файловой системы сервера.

Типичный поток эксплуатации выглядит следующим образом:

  1. Получите токен доступа через обычный вход или развертывание с включенным автоматическим входом.
  2. Отправьте multipart-запрос на загрузку в /api/v2/files.
  3. Укажите специально сформированный filename, содержащий последовательности обхода пути.
  4. Заставьте Langflow записать содержимое, контролируемое злоумышленником, за пределами ожидаемого каталога хранилища.

По сути, это проблема CWE-22: Неправильное ограничение имени пути к ограниченному каталогу.

Техническая первопричина

Уязвимость вызвана недостаточной очисткой и проверкой контролируемых пользователем путей к файлам при обработке загрузки. Приложение принимает исходное имя файла от клиента и передает его в рабочий процесс хранилища без надлежащего обеспечения нормализации и ограничения пути.

С точки зрения защиты, опасный шаблон концептуально аналогичен следующему:

root@kitploit:~
save_path = base_dir / file.filename

Если file.filename содержит компоненты обхода пути, такие как:

root@kitploit:~
../../../../tmp/poc.txt

конечный разрешенный путь может указывать за пределы base_dir, что позволяет выполнить произвольную запись файлов.

Почему это важно

Уязвимости произвольной записи файлов часто более серьезны, чем стандартные проблемы неограниченной загрузки, потому что злоумышленник контролирует не только содержимое файла, но и путь назначения. В зависимости от привилегий выполнения процесса Langflow это может позволить:

  • перезапись файлов приложения
  • изменение файлов запуска или запланированных задач
  • закрепление через файлы инициализации оболочки или ключевые файлы
  • эскалацию от произвольной записи файлов до удаленного выполнения кода

Сценарий

Злоумышленник --(Получение токена доступа или злоупотребление автоматическим входом)--> Langflow /api/v2/files --(Передача специально сформированного multipart-имени файла с ../)--> Произвольная запись файлов за пределами каталога загрузки --(Запись в чувствительное место)--> Потенциальное удаленное выполнение кода


Отказ от ответственности

Этот репозиторий не предназначен для содействия несанкционированной эксплуатации экземпляров Langflow. Цель этого проекта — помочь исследователям безопасности, специалистам по защите и разработчикам понять уязвимость, проверить подверженность в контролируемых средах и применить эффективные меры по смягчению последствий.


Ссылки

https://www.tenable.com/security/research/tra-2026-26

https://www.cve.org/CVERecord?id=CVE-2026-5027

https://github.com/yahiahamza/CVE-2026-5027

https://github.com/langflow-ai/langflow

Скачать инструмент