Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RAGFlow (CVE-2026-24770)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
27/01/2026
Última modificación:
30/01/2026

Descripción

RAGFlow es un motor RAG (Generación Aumentada por Recuperación) de código abierto. En la versión 0.23.1 y posiblemente versiones anteriores, el analizador MinerU contiene una vulnerabilidad 'Zip Slip', permitiendo a un atacante sobrescribir archivos arbitrarios en el servidor (lo que lleva a la ejecución remota de código) a través de un archivo ZIP malicioso. La clase MinerUParser recupera y extrae archivos ZIP de una fuente externa (mineru_server_url). La lógica de extracción en '_extract_zip_no_root' no logra sanear los nombres de archivo dentro del archivo ZIP. El commit 64c75d558e4a17a4a48953b4c201526431d8338f contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:infiniflow:ragflow:*:*:*:*:*:*:*:* 0.23.1 (incluyendo)