Vulnerabilità ed exploit · Attacco ad app web

Bug di Langflow Trasforma AI Builder in Superficie di Scrittura sul Server

Langflow è un control plane per istanze di app AI, non solo un low-code builder, e questo difetto dà a uno sconosciuto un modo per scrivere sul server da una singola richiesta non autenticata. In pratica, la rottura della fiducia è nell'endpoint file: l'accesso anonimo ottiene una session per impostazione predefinita, e l'endpoint accetta un filename che non dovrebbe mai fidarsi del richiedente.

3 fonti · 11 giu

CVE-2026-5027

NVD KEV

CVSS 8.8 HIGH: the 'POST /api/v2/files' endpoint does not sanitize the 'filename' parameter from the multipart form data, allowing… EPSS 5% (92º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-06-12

Every edition of this story: Bug di Langflow Trasforma AI Builder in Superficie di Scrittura sul Server

Altro da oggi