Les décorateurs d’autorisation par ressource du SDK Python LangGraph ignoraient l’argument actions et pouvaient appliquer un gestionnaire à toutes les actions de la ressource. Dans les déploiements concernés, un utilisateur authentifié pouvait contourner des contrôles de repli et accéder aux ressources d’un autre utilisateur ; la correction est disponible dans la version 0.4.4.
Source : NVD — CVE-2026-104873
Analyse technique
Les décorateurs @auth.on.threads, @auth.on.assistants et @auth.on.crons ne respectaient pas actions. Le risque concerne les déploiements Python qui utilisent ces décorateurs sans que le gestionnaire sélectionné applique lui-même tous les contrôles requis pour chaque action.
Impact, versions et correctif
Détection / vérification
Vérifier si les déploiements Python utilisent les décorateurs concernés avec un argument actions et si leurs handlers appliquent indépendamment les contrôles nécessaires.
Action recommandée
Mettre à jour langgraph-sdk vers 0.4.4 ou ultérieure ; vérifier que les gestionnaires d’autorisation contrôlent chaque action qu’ils peuvent recevoir.
Sources
Priorisation DFS : P3 · 1 source(s).