Aller au contenu
Développeur Full Stack
, ,

Langflow : exécution de flux sans authentification via les webhooks

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Une erreur dans l’authentification des webhooks de Langflow permettait à un utilisateur non authentifié de déclencher l’exécution d’un flux en connaissant son UUID lorsque WEBHOOK_AUTH_ENABLE était désactivé. Les versions 1.7.0 à 1.9.0 sont concernées; mettre à niveau vers la version 1.9.1 ou ultérieure.

Python
IdentifiantCVE-2026-8505
GravitéCritique
Exploitationnon connue / non déterminée
Correctif1.9.1

Source : GHSA-cf6m-vc3m-7cgm — Langflow: Unauthenticated Flow Execution via Webhook Authentication Bypass

Analyse technique

Le contournement de la validation de clé API dépend du réglage WEBHOOK_AUTH_ENABLE; l’avis précise que sa valeur par défaut était False à partir de la version 1.7.0.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-05T22:31:22Z, soit le 2026-10-06T00:31:22+02:00, dans la période retenue.
ImpactUn attaquant distant non authentifié connaissant l’UUID d’un flux pouvait le déclencher, avec un risque d’exécution de code ou de déni de service selon le flux.
Versions affectées>= 1.7.0, <= 1.9.0
Version corrigée1.9.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS1,04% · percentile 62,9%
Publication2026-10-05T22:31:22Z
Mise à jour2026-10-05T22:31:23Z

Action recommandée

Mettre à niveau Langflow vers la version 1.9.1 ou ultérieure et vérifier la configuration d’authentification des webhooks.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :