Vulnerabilità · 110 giorni fa

Bug di Langflow Trasforma AI Builder in Superficie di Scrittura sul Server

Langflow è un control plane per istanze di app AI, non solo un low-code builder, e questo difetto dà a uno sconosciuto un modo per scrivere sul server da una singola richiesta non autenticata. In pratica, la rottura della fiducia è nell'endpoint file: l'accesso anonimo ottiene una session per impostazione predefinita, e l'endpoint accetta un filename che non dovrebbe mai fidarsi del richiedente.

CVE-2026-5027

NVD KEV

CVSS 8.8 HIGH: the 'POST /api/v2/files' endpoint does not sanitize the 'filename' parameter from the multipart form data, allowing… EPSS 5% (92º percentile).

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-06-12

Editions

Storie correlate