CVE-2026-5027

🟠 Łataj w tym tygodniu

Nieprawidłowe sanitizowanie parametru 'filename' w API pozwala na zapis plików w dowolnych lokalizacjach.

CVSS
8.8
EPSS
33.3%
Exploit
none
Vendor
langflow
Opis źródłowy (NVD)

The 'POST /api/v2/files' endpoint does not sanitize the 'filename' parameter from the multipart form data, allowing an attacker to write files to arbitrary locations on the filesystem using path traversal sequences ('../').

path-traversal Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)33.3%
Opublikowano (NVD)2026-03-27 15:17:04 UTC
Ostatnia modyfikacja (NVD)2026-08-18 18:00:03 UTC
Referencje