PT-2026-60868 · Ibm · Langflow Oss

·

CVE-2026-8859

·

Publicado

2026-07-17

·

Atualizado

2026-07-23

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas IBM Langflow OSS versões 1.0.0 through 1.10.0
Description A validação inadequada de entrada no componente APIRequest permite que um invasor grave arquivos arbitrários em locais indesejados. Isso ocorre quando o recurso Save to File está habilitado, pois os nomes de arquivos extraídos dos cabeçalhos Content-Disposition de respostas HTTP não são sanitizados antes de serem unidos ao caminho do diretório temporário. Um invasor que controle um servidor HTTP externo pode fornecer valores de nome de arquivo manipulados contendo sequências de path traversal (ex: ../), que são sequências de caracteres usadas para acessar arquivos e diretórios fora do diretório de trabalho atual, permitindo a gravação de arquivos arbitrários em locais acessíveis pelo processo do Langflow.
Recommendations Atualize o IBM Langflow OSS para uma versão posterior à 1.10.0. Desative o recurso Save to File no componente APIRequest como uma medida de mitigação temporária.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8859

Produtos afetados

Langflow Oss