Aller au contenu
Développeur Full Stack
, ,

Langflow : exécution de code via une évaluation non sûre

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Langflow présente une vulnérabilité d’exécution de code liée à l’évaluation non sûre de certaines options d’entrée lors de la conversion d’un composant en outil LangChain. Un utilisateur authentifié peut déclencher le traitement vulnérable, notamment lors de l’enregistrement de composants personnalisés via l’API ; mettre à jour vers la version 1.12.0.

Python
IdentifiantCVE-2026-101861
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.12.0

Source : NVD — CVE-2026-101861

Analyse technique

Une méthode __repr__ malveillante dans un objet Python placé dans une liste d’options peut atteindre un appel à eval() dans schema.py via ComponentToolkit.get_tools().

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-09-28 à 16:17:13Z, soit dans la période demandée (18:17:13+02:00).
ImpactExécution de code par un utilisateur authentifié dans le contexte du processus Langflow.
Versions affectéesLangflow 1.0.16 avant 1.12.0 et 0.0.94 avant 1.12.0, selon la fiche fournie.
Version corrigée1.12.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.1
Publication2026-09-28T18:17:13.157+02:00
Mise à jour2026-09-28T18:17:13.157+02:00

Action recommandée

Mettre à jour Langflow vers la version 1.12.0.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :