Vulnerabilidad en RAGFlow (CVE-2026-24770)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
27/01/2026
Última modificación:
30/01/2026
Descripción
RAGFlow es un motor RAG (Generación Aumentada por Recuperación) de código abierto. En la versión 0.23.1 y posiblemente versiones anteriores, el analizador MinerU contiene una vulnerabilidad 'Zip Slip', permitiendo a un atacante sobrescribir archivos arbitrarios en el servidor (lo que lleva a la ejecución remota de código) a través de un archivo ZIP malicioso. La clase MinerUParser recupera y extrae archivos ZIP de una fuente externa (mineru_server_url). La lógica de extracción en '_extract_zip_no_root' no logra sanear los nombres de archivo dentro del archivo ZIP. El commit 64c75d558e4a17a4a48953b4c201526431d8338f contiene un parche para el problema.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:infiniflow:ragflow:*:*:*:*:*:*:*:* | 0.23.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



