CVE-2026-24770
严重已发布
RAGFlow 受 MinerUParser 中 Zip Slip 远程代码执行(RCE)漏洞影响
- 已发布
- 2026年1月27日
- 已更新
- 2026年1月28日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月11日
初级CVSS
9.8/ 10严重
RAGFlow 受 MinerUParser 中 Zip Slip 远程代码执行(RCE)漏洞影响
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
RAGFlow 是一个开源的 RAG(检索增强生成)引擎。在 0.23.1 版本及可能更早的版本中,MinerU 解析器存在一个“Zip Slip”漏洞,允许攻击者通过恶意 ZIP 压缩包覆盖服务器上的任意文件(从而导致远程代码执行)。MinerUParser 类会从外部来源(mineru_server_url)获取并解压 ZIP 文件。`_extract_zip_no_root` 中的解压逻辑未能对 ZIP 压缩包内的文件名进行净化处理。提交 64c75d558e4a17a4a48953b4c201526431d8338f 包含针对该问题的补丁。
RAGFlow 三洞审计工具 (CVE-2026-28797 / CVE-2026-24770 / CVE-2025-69286)
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。