Betroffen ist RAGFlow, eine quelloffene Engine für Retrieval-Augmented Generation. Der Fehler steckt im MinerU-Parser, der ZIP-Archive von einer externen Quelle abruft und entpackt. Beim Entpacken werden die im Archiv enthaltenen Dateinamen nicht geprüft und bereinigt. Dadurch kann ein Archiv Pfadangaben enthalten, die aus dem vorgesehenen Zielverzeichnis herausführen – ein als “Zip Slip” bekanntes Muster. Ein Angreifer, der ein präpariertes Archiv unterschieben kann, schreibt so Dateien an beliebige Stellen im Dateisystem des Servers und überschreibt vorhandene Dateien. Werden dabei Dateien überschrieben, die vom System ausgeführt oder eingelesen werden, lässt sich daraus die Ausführung eigenen Programmcodes auf dem Server erreichen und damit die Kontrolle über die betroffene Installation gewinnen. Für das Problem existiert eine Korrektur im Projektquellcode.
CVE-2026-24770
9,8
CRITICAL
CVSS Basis-Score
Beschreibung