Cve-2026-5027

Vulnerabilidade crítica no Langflow permite execução remota de código

Uma falha de segurança de alta gravidade, classificada como CVE-2026-5027, foi identificada na plataforma de código aberto Langflow, que permite a construção de aplicações de inteligência artificial. Com uma pontuação CVSS de 8.8, essa vulnerabilidade de ‘path traversal’ possibilita que atacantes escrevam arquivos em locais arbitrários do sistema de arquivos. O endpoint vulnerável, ‘POST /api/v2/files’, não sanitiza o parâmetro ‘filename’, permitindo que sequências de travessia de caminho (’../’) sejam utilizadas para explorar a falha. A empresa Tenable, que descobriu a vulnerabilidade, tentou contatar os mantenedores do projeto em três ocasiões antes de divulgar a questão em março de 2026. A vice-presidente de pesquisa de segurança da VulnCheck, Caitlin Condon, destacou que a vulnerabilidade permite a execução remota de código, e como o Langflow permite login automático não autenticado por padrão, um único pedido não autenticado é suficiente para obter um token de sessão válido. Até o momento, os esforços de exploração têm se concentrado em escrever arquivos de teste nos sistemas das vítimas. Dados do Censys indicam que cerca de 7.000 instâncias do Langflow estão expostas publicamente na internet, principalmente na América do Norte. Essa atividade de exploração segue uma série de vulnerabilidades anteriores no Langflow, indicando uma tendência crescente de ataques direcionados a ferramentas utilizadas para desenvolver aplicações de IA.