infiniflow ragflow 0.24.0 存在错误访问控制漏洞,该漏洞可通过 run_mindmap 接口触发。一个可访问的路径接受调用者选择的对象或租户标识符,并在该对象上执行数据访问操作,而该对象上未绑定可见的拥有者、租户、工作区或成员关系。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| - | n/a | n/a | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-103484 | 8.8 HIGH | pgvector IVFFlat索引构建缓冲区溢出漏洞 |
| CVE-2026-103531 | 5.5 MEDIUM | OpenSC setcos_construct_fci_44 栈溢出漏洞 |
| CVE-2026-51876 | DeepTutor 1.4.0授权绕过漏洞 | |
| CVE-2026-51875 | Devika v1.0存在路径遍历漏洞 | |
| CVE-2026-51892 | RagFlow 0.24.0 /v1/document/get/ 接口访问控制错误漏洞 | |
| CVE-2026-51896 | RagFlow 0.25.3恢复模块越权访问漏洞 | |
| CVE-2026-51882 | Langchain-Chatchat 0.3.0 文件上传路径穿越漏洞 | |
| CVE-2026-51886 | LangFlow v1.9.3代码注入漏洞 | |
| CVE-2026-51878 | DeepTutor 1.4.0 对象标识符授权绕过漏洞 | |
| CVE-2026-51873 | Devika v1.0目录遍历漏洞 | |
| CVE-2026-51881 | DeepTutor 1.4.0远程代码注入漏洞 | |
| CVE-2026-51879 | DeepTutor 1.4.0 认证绕过漏洞 | |
| CVE-2026-51897 | RAGFlow 0.24.0 get_dataset接口存在命令执行漏洞 | |
| CVE-2026-51884 | Langchain Chatchat 0.3.1临时文档上传路径遍历漏洞 | |
| CVE-2026-51888 | Langflow v1.8.4 目录遍历漏洞 | |
| CVE-2026-51893 | RagFlow 0.24.0 越权访问漏洞 | |
| CVE-2026-51880 | Deeptutor 1.4.0 EditFileTool路径遍历漏洞 | |
| CVE-2026-51895 | Ragflow 0.24.0及之前版本存在更新元数据不当访问控制漏洞 | |
| CVE-2026-51874 | Devika v1.0路径穿越漏洞 | |
| CVE-2026-51883 | Langchain-Chatchat 0.3.x 知识库创建接口路径穿越漏洞 |
暂无评论