



Langflow 的文件上传接口存在 CVE-2026-5027 路径穿越漏洞,攻击者可通过 filename 参数写入任意位置;已有利用迹象,建议升级、开启认证并轮换密钥。
追踪 AI 领域安全漏洞与隐私泄露事件,以视觉化短视频形式深度解析每一个重大事件。
POST /api/v2/files 没有正确清理 multipart 表单里的 filename 参数,攻击者可借助 ../ 等路径穿越序列把文件写到服务器任意位置。BleepingComputer 和 The Stack 跟进称,安全研究人员已在蜜罐中观察到利用痕迹;在默认自动登录场景下,暴露实例风险更高。langflow-base 的部署升级到 0.8.3 或更高,并轮换可能暴露的模型密钥和服务凭据。
이 콘텐츠를 둘러싼 관점이나 맥락을 계속 보강해 보세요.