Veille sécuritéBackend & données
P3Élevée
Langflow 1.3.0 à 1.10.2 permet à un auteur de flux de provoquer l’exécution de code dans le processus via Smart Transform, qui évalue une lambda générée avec les builtins Python complets. Mettre à niveau vers la version 1.10.3 ou ultérieure; en attendant, retirer Smart Transform des flux exécutables et réserver leur création et leur exécution aux personnes de confiance.
Python
IdentifiantCVE-2026-7700
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.10.3
Analyse technique
Le composant LambdaFilterComponent extrait une lambda de la réponse du modèle, effectue des contrôles de forme limités, puis l’évalue avec eval() et les builtins par défaut.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-10-05T22:30:41Z, soit le 2026-10-06T00:30:41+02:00, dans la période retenue.
ImpactUn auteur de flux, ou dans certaines configurations un attaquant injectant des instructions via des données contrôlées, peut obtenir une exécution de code avec les privilèges du processus Langflow.
Versions affectées>= 1.3.0, < 1.10.3
Version corrigée1.10.3
ContournementRetirer Smart Transform des flux exécutables; limiter la création, la modification et l’exécution des flux à des personnes de confiance; ne pas y acheminer de données non fiables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,31% · percentile 22,2%
Publication2026-10-05T22:30:41Z
Mise à jour2026-10-05T22:30:42Z
Action recommandée
Mettre à niveau Langflow vers la version 1.10.3 ou ultérieure et examiner les flux utilisant Smart Transform.
Sources
Priorisation DFS : P3 · 1 source(s).