CVE-2026-4502IBM Langflow Desktop 1.2.0至1.8.4版本存在安全漏洞。由于软件对用户输入的路径验证不足,经过身份验证的远程攻击者可利用目录遍历序列(如“../”)构造恶意URL请求。该攻击可能导致攻击者在系统任意位置写入文件,破坏系统完整性。
该漏洞的核心在于应用程序未能有效过滤文件路径参数中的特殊字符。攻击者通过发送包含“../”或“..\”序列的特制HTTP请求,能够突破Web根目录或沙箱限制,访问系统上的任意目录。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者仅需低权限账户(PR:L)即可利用此漏洞。虽然主要影响是完整性(I:H),允许写入任意文件,但攻击者可能利用此能力覆盖系统配置文件、植入后门或恶意脚本,从而进一步导致系统受损。